Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
aura — Project Aura: セキュリティ監査とコードイントロスペクション | Kitploit
ツール/GitHubGitHub/rootlug/aura
静的分析脆弱性分析コード分析マルウェア分析DevSecOpsシークレット検出サプライチェーンセキュリティArchived
GitHubrootlug/aura

aura

Project Aura: セキュリティ監査とコードイントロスペクション

リポジトリを見る
74275年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

このリポジトリは新しい場所に移動しました: https://github.com/SourceCode-AI/aura

Aura ロゴ

セキュリティ監査とコードイントロスペクション

build-status

問題について

現在の開発では、たとえわずか11行のコードでしかなく、些細な機能しか提供しない場合でも、開発段階で多くのパッケージを使用する傾向があります。これに新しいパッケージを公開する非常に自由なポリシーが組み合わさることで、開発者を標的にした悪意ある攻撃が増加しています。脅威アクターによるいくつかの異なるアプローチが存在します。

  • タイポスクワッティング攻撃:誤ってインストールされる可能性のあるスペルミスのある名前
  • おとりパッケージ:開発者をインストールに誘導しようとする魅力的な名前のパッケージ
  • GitHubのコミットやその他のソースからの資格情報漏洩による既存パッケージの乗っ取り

これらは、開発者が自らを危険にさらす手法のほんの一例です。PyPIやNPMなどのリポジトリにアップロードされるものを監視するプロセスが存在せず、過去のインシデントは全くの幸運によって発見されたという事実がこれを裏付けています。私たちの目標はこれを改善することです。

Aura フレームワーク

私たちは、大規模なソースコード(PyPIリポジトリ全体など)をスキャンし、異常や潜在的な悪意、脆弱性を探すために設計されたフレームワークを作成しました。このフレームワークは、開発者がパッケージをインストールするときや、任意のファイル/ディレクトリセットなど、オンデマンドでソースコードをスキャンするようにも設計されています。現在の実装はPython言語とPyPIを対象としていますが、他の言語(JavaScriptやNPMなど)を含めることができるように設計されています。

ユースケースのセットには以下が含まれますが、これらに限定されません。

  • PyPIにアップロードされたパッケージの自動監視システムを提供し、進行中の攻撃やコードの脆弱性を示す可能性のある異常を警告する
  • 組織がソースコードのセキュリティ監査を実施し、開発者が使用する前にコードの依存関係を承認できるようにする
  • 外部パッケージをインストールする際に開発者を保護する。パッケージのインストールはインターセプトされ、Auraアナライザーによって異常と特性がスキャンされる

これは高度に最適化されたハイブリッド分析エンジンによって実現されます。分析は、コードを実行せずに静的コード分析を使用して完全に安全な環境で実行されます。Auraコアエンジンは、ソースコードから解析されたASTツリーを分析し、動作分析とコード実行フローを実行します。エンジンはまた、定数伝播、畳み込み、静的評価などのルールセットを使用してASTツリーを書き換える機能をサポートしています。これらはコンパイラがコードを最適化するために使用する一連の技術です。これが、この分析アプローチが「ハイブリッド」である理由であり、完全に安全な部分評価によって静的解析を強化し、より単純な難読化メカニズムを打ち破ることができます。

以下に、Aura AST変換エンジンによって認識されるさまざまなソースコード「難読化」手法のショーケースを示します。

難読化されたソースコード

フレームワークを学習して使用を開始するには、インストール、設定 と 使用法 のドキュメントをお読みください。

Aura スキャナー

Auraの核心部分は、ソースコードの異常や潜在的な脆弱性を分析することです。Auraには、セットアップスクリプトでのevalの使用などの異常を探す組み込みのアナライザーがいくつかあります。他のアナライザーはファイルシステム構造(ソースコード以外)を調べ、例えば資格情報の漏洩、ハードコードされたAPIトークンなどを探します。これらのアナライザーはhitsと呼ばれるものを生成し、発見された異常を定義し、スキャンされたデータのセキュリティオーラを計算するために使用されるスコアを含めることもできます。提示された異常については、入力データの機能に基づいて合理的な判断を下すことをお勧めします。たとえば、requests ライブラリがネットワーク関連の呼び出しを含むのは完全に正常ですが、画像処理ライブラリがネットワーク経由でデータを送信することは期待されません。大規模なリポジトリスキャンや他の製品への統合に適したJSON形式でのデータ出力もサポートされています。他のコンポーネントの説明と使用法については、ドキュメント を参照してください。

難読化されたソースコードのスキャン

apip install requestes

##ドキュメント

  • インストールと設定
  • Auraの使用と実行

作者と貢献者

  • Martin Carnogursky - 初期の作業とプロジェクトリーダー - Martin Carnogursky
  • Mirza Zulfan - ロゴデザイン - Mirza Zulfan

ライセンス

このプロジェクトはGPLv3ライセンスの下でライセンスされています。詳細はLICENSE.txtファイルを参照してください。このフレームワークの一部には、r2c platform、libraries.ioなどの他の製品との(オプションの)統合が含まれており、これらはそれぞれのライセンスと利用条件に従います。

ツールをダウンロード