
AegisGraph: graph-based application-layer assessment evidence platform for Secure Messaging Applications (SMAs). DARPA ASEMA HR0011SB20254-12 Tier 3 research. ReproChain CVE-2023-4863 reachability + PolyDiff differential parser fuzzing + claim-state governance + reproducible benchmark surface.
グラフ駆動型自動脆弱性発見によるセキュアメッセージングアプリケーション向け。 577 Industries による DARPA SBIR Direct-to-Phase-II テーマ HR0011SB20254-12 (ASEMA) のエンジニアリング実装。

評価者向け成果物をお探しですか? サニタイズされた公開実現可能性リリースは
577-Industries/asema-feasibility-artifactsのタグv1.0.0-asema-dp2-feasibilityにあります。ASEMA提案の主張を検証する場合は、そこから始めてください。
エンジニアリングプラットフォーム — AegisGraph の実際の実装:
git clone https://github.com/577Industries/aegisgraph
cd aegisgraph
git checkout v1.0.0-tier3-research
# Recommended: use the pinned devcontainer
devcontainer up
make tooling-strict # verify pinned toolchain
python3 -m pytest -q # expect 1030 passed, 19 skipped
# Per-engine smoke tests
make reprochain-map # ReproChain reachability mapping
make polydiff-regression # PolyDiff differential parser regression (8 historical CVE rediscoveries)
make extract # static extraction over pinned SMAs
make smabench # SMABench benchmark generation
make validate # evidence + CETM validation
make reproduce # full reproduction pipeline
CLIエントリポイントはインストール後はaegisgraph、このチェックアウトからはpython3 -m aegisgraph.cliです。
make export-public-sanitized によるゲートと、公開前の明示的な人間による承認が必要です。v1.0.0-tier3-researchタグ、コミットd91c1df6).github/workflows/ci.yml はプッシュ時に実行;reproduce.yml はセルフホステッドランナーがプロビジョニングされるまで if: falsevalidator/sanitize_check.py は、任意の成果物がこのリポジトリを離れる前に、すべての公開エクスポート候補に対して9つのルールを適用しますdocs/decision-log/ にある14のADRは、すべてのアーキテクチャ決定を文書化しています:
対応する公開実現可能性リリースは 577-Industries/asema-feasibility-artifacts にあります:
Apache-2.0。LICENSE を参照。
SPEC.md は作業中の技術仕様書です。実装と仕様に乖離が生じた場合は、意図的に仕様を更新してください。
| サブシステム | パス | 機能 |
|---|
| PolyDiff Extended | aegisgraph/polydiff/ | 6つのパーサーファミリー(url、image、opengraph、deeplink、qr、proto)にわたるマルチフォーマット差分解析、正規化されたファクトベクトルを提供 |
| HarnessGen | aegisgraph/harnessgen/ | グラフ駆動型ポリグロットファズハーネス生成(JVM向けJazzer、ネイティブ向けlibFuzzer+HWASAN、Rust向けcargo-fuzz) |
| InvariantCheck | aegisgraph/invariants/ | 15のSMA固有セキュリティ不変条件、公開監査可能なグラウンドトゥルースフィクスチャ付き;MASTG/SSDFマッピング |
| CrossSMA | aegisgraph/crosssma/ | アプリ間伝搬マトリックス(4 SMAターゲット × 6パターン)、構造的正規化付き |
| DynamicProbe (option period) | aegisgraph/dynamicprobe/ | Fridaで計装されたAOSP+HWASANエミュレータ、構造的に強制される署名付き認証ゲート付き |
| Coordinated Disclosure | aegisgraph/disclosure/ | ハッシュチェーン開示台帳 + 7ベンダールーティング + 7/14/30/60/90日エンバーゴタイマー + CERT/CCフォールバック |
| ReproChain | reprochain/ | CVE-2023-4863 (libwebp) に対する開示前シミュレーション;ベンダー管理の脆弱性+修正コミット + ASANハーネス |
| Extraction | extraction/ | 固定された公開SMA(Signal Android、Element X Android)に対する静的抽出;8つのCodeQLクエリ + 4つのSemgrepルール + MobSF統合 |
| SMABench | smabench/ | 三層ベンチマーク設計:合成(Ring 1)、公開ソース静的+到達可能性(Ring 2)、認可済み動的(Ring 3) |
| Validator + safety | validator/, aegisgraph/safety.py | スキーマ検証、サニタイズチェック(ルール1〜9)、意図的破損テストによる反証可能性 |
| Schema | schema/ | 6つのJSONスキーマ + Schema v2追加拡張(discovery_run、crash、disagreement、invariant_violation、cross_target_candidate、disclosure_event) |
| Decision log | docs/decision-log/ | 全アーキテクチャ決定をカバーする14のADR |
| ADR | トピック |
|---|
| 0001 | リポジトリ分割:エンジニアリングと公開リリースの境界 |
| 0002 | プライベートReproChainの取り扱い |
| 0003 | ReproChainターゲットとしてlibwebpを選択 |
| 0004 | PolyDiffパーサー選択(初期urlファミリー + 6ファミリーへの拡張) |
| 0005 | バリデーターの移行 |
| 0006 | 開示の所有権(PIを所有者に指名;法律相談レビューゲート) |
| 0007–0012 | エンジンアーキテクチャ(HarnessGen、InvariantCheck、CrossSMA、DynamicProbeのスキャフォールド) |
| 0013 | Schema v2(エンジン出力の追加拡張) |
| 0014 | 調整開示台帳形式(ハッシュチェーンJSONL) |
| 0020 | PolyDiffマルチファミリー拡張 |
| 0021 | バリデーターエクスポート規律 |