Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
aura — 大規模なPythonソースコードの監査と静的解析 | Kitploit
ツール/GitHubGitHub/sourcecode-ai/aura
静的分析脆弱性分析コード分析マルウェア分析シークレット検出サプライチェーンセキュリティ学習と教育
GitHubsourcecode-ai/aura

aura

大規模なPythonソースコードの監査と静的解析

リポジトリを見る
493282年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

.. image:: https://cdn.sourcecode.ai/imgs/logotype.png :target: https://aura.sourcecode.ai/

======

.. class:: center

root@kitploit:~
|homepage_flair| |docs_flair| |docker_flair|
|license_flair| |travis_flair| |pypi_flair|

ソースコード監査と静的コード解析

Auraは、PyPIで公開される悪意のあるパッケージや脆弱性のあるコードの脅威が増大する中で開発された静的解析フレームワークです。

プロジェクトの目標:

  • PyPIにアップロードされたパッケージの自動監視システムを提供し、コードの攻撃や脆弱性を示す可能性のある異常を警告する
  • 組織がソースコードの自動セキュリティ監査を実施し、Pythonパッケージ依存関係などのサードパーティコードの監査に重点を置いた安全なコーディング慣行を実装することを可能にする
  • 研究者が大規模にコードリポジトリをスキャンし、データセットを作成し、脆弱性や悪意のあるコード依存関係の分野での研究をさらに進めるための分析を実行できるようにする

機能一覧:

  • マルウェア分析に適しており、ゼロコード実行を保証
  • ASTツリーの書き換えによる高度な難読化解除メカニズム - 定数伝播、コード展開、その他の汚いトリック
  • 再帰スキャンにより、ZIP、Wheelなどのアーカイブを自動展開し、コンテンツをスキャン
  • 非Pythonファイルのスキャンもサポート - プラグインは、組み込みのYara統合などの「Raw-File」モードで動作可能
  • ハードコードされたシークレット、パスワード、その他の機密情報をスキャン
  • カスタムdiffエンジン - タイポスクワッティングPyPIパッケージなどの異なるデータソース間の変更を比較可能
  • Python 2.x および Python 3.x のソースコードの両方に対応
  • 高性能、PyPIリポジトリ全体をスキャンするように設計
  • プレーンテキスト、JSON、SQLite、SARIFなど、多数の形式で出力可能
  • 圧縮されたPythonソースコード4TB以上でテスト済み
  • Auraは、ネットワーク通信、ファイルアクセス、システムコマンド実行などのコード動作を報告可能
  • ソースコード/入力データの信頼性を示す「Auraスコア」を計算
  • その他多数...

お探しのものが見つかりませんでしたか? Auraのアーキテクチャは堅牢なプラグインシステムに基づいており、データ分析ツール、トランスポートプロトコル、カスタム出力形式など、ほぼすべてをカスタマイズできます。

インストール

::

root@kitploit:~
# Via pip:
pip install aura-security[full]
# or build from source/git
poetry install --no-dev -E full

または、事前ビルドされたDockerイメージ sourcecodeai/aura:dev を使用します。

Auraの実行

::

root@kitploit:~
docker run -ti --rm sourcecodeai/aura:dev scan pypi://requests -v

Auraは、いわゆるURIを使用してスキャンするプロトコルと場所を識別します。プロトコルが使用されていない場合、スキャン引数はローカルシステム上のファイルまたはディレクトリへのパスとして扱われます。

.. image:: files/imgs/aura_scan.png

Diffパッケージ::

root@kitploit:~
docker run -ti --rm sourcecodeai/aura:dev diff pypi://requests pypi://requests2

.. image:: docs/source/_static/imgs/aura_diff.png

最も一般的なタイポスクワッティングパッケージを検出する(最初に aura update を実行してデータセットをダウンロードする必要があります)::

root@kitploit:~
aura find-typosquatting --max-distance 2 --limit 10

.. image:: https://asciinema.org/a/367999.svg :target: https://asciinema.org/a/367999


.. image:: files/imgs/download_dataset.png :target: https://cdn.sourcecode.ai/pypi_datasets/index/datasets.html :align: center :width: 256

なぜAuraなのか?

Bandit、dlint、semgrepなど、Auraと機能が重なる他のツールも存在しますが、これらの代替手段の焦点は異なり、機能や使用方法に影響を与えています。これらの代替手段は主にリンターと同様の方法で使用されることを目的としており、IDEに統合され、開発中に頻繁に実行されるため、誤検知を最小限に抑え、理想的なケースでは明確な実行可能な説明を含むレポートを提供することが重要です。

一方Auraは、誤検知を犠牲にしても可能な限り多くの情報を用いて、コードの動作、異常、脆弱性を報告します。Auraによって報告される項目の中には、ユーザーがすぐに実行できるものではないものも多くありますが、ネットワーク通信の実行、機密ファイルへのアクセス、悪意のあるコードの可能性を示す難読化に関連するメカニズムの使用など、コードの動作について多くの情報を提供します。この種のデータを収集して集約することで、Auraは、本質的には異なる種類のデータ(ネットワーク通信、実行中のプロセスなど)に対して同じ分析を行うアンチウイルス、IDS、ファイアウォールなどの他のセキュリティシステムと機能面で比較できます。

以下は、Auraと他の類似のリンターおよびSASTツールとの違いの概要です。

  • 入力データ:
    • その他のSASTツール - 通常、Python(ターゲット)ソースコードと、ツールがインストールされているPythonバージョンにのみ制限されます。
    • Aura - バイナリ(または非Pythonコード)とPythonソースコードの両方を分析できます。同じAuraインストールを使用して、異なるPythonバージョン(py2k & py3k)に対応したPythonコードの混在を分析できます。
  • レポート:
    • その他のSASTツール - IDEやCIシステムなどの他のシステムとの統合を目指し、実行可能な結果を提供するとともに、意味のないアラートが多すぎてユーザーを圧倒しないように誤検知を最小限に抑えるよう努めます。
    • Aura - 動作分析や異常分析など、すぐには実行可能ではない情報を可能な限り報告します。出力形式は、人間が読める形式よりも、機械による処理と集約を容易にするように設計されています。
  • 構成:
    • その他のSASTツール - ツールは、対象プロジェクトで使用されている特定のテクノロジーをターゲットとするようにシグネチャをカスタマイズすることで、対象プロジェクトに合わせて微調整されます。オーバーライド設定は、ソースコード内に # nosec のようなコメントを挿入してその位置のアラートを抑制することで可能な場合がよくあります。
    • Aura - スキャン対象のコードで使用されているテクノロジーについて、事前の知識がほとんどまたはまったくないことが想定されています(例:プロジェクトの依存関係として使用する承認を得るために新しいPythonパッケージを監査する場合)。ほとんどの場合、リモートの場所でホストされているコードのコピーをスキャンするため、その位置での検出をスキップするようにリンターやAuraに指示するコメントを使用するなど、スキャン対象のソースコードを変更することは不可能です。

著者と貢献者

  • Martin Carnogursky - 初期開発・プロジェクトリーダー - https://is.muni.cz/person/410345
  • Mirza Zulfan - ロゴデザイン - https://github.com/mirzazulfan

寄付

  • GitHub Sponsors: https://github.com/sponsors/RootLUG
  • Liberapay: https://liberapay.com/SourceCode.AI
  • BuyMeACoffee: https://www.buymeacoffee.com/SourceCodeAI
  • BTC: 3FVTaLsLwTDinmDjPh3BjS1qv3bYHbkcYc
  • XMR: 46xvWZGCexo1NbvjLMMpLB1GhRd819AQr8eFPJT1q6kKMuuDy43JLiESh9XUM3asjk4SVUYqGakFVQZRY1adx8cS6ka4EXr
  • ETH/ERC20: 0x708F1A08E3ee4922f037673E720c405518C0Ec85

ライセンス

Auraフレームワークは GPL-3.0 の下でライセンスされています。 Auraを使用したグローバルスキャンから生成されたデータセットは、CC BY-NC 4.0 ライセンスの下で公開されています。 研究でAuraまたはAuraによって生成されたデータを使用する場合は、次の引用を使用してください:

::

root@kitploit:~
@misc{Carnogursky2019thesis,
AUTHOR = "CARNOGURSKY, Martin",
TITLE = "Attacks on package managers [online]",
YEAR = "2019 [cit. 2020-11-02]",
TYPE = "Bachelor Thesis",
SCHOOL = "Masaryk University, Faculty of Informatics, Brno",
SUPERVISOR = "Vit Bukac",
URL = "Available at WWW <https://is.muni.cz/th/y41ft/>",
}

.. |homepage_flair| image:: https://img.shields.io/badge/Homepage-aura.sourcecode.ai-blue :target: https://aura.sourcecode.ai/ :align: middle

.. |docs_flair| image:: https://img.shields.io/badge/-Documentation-blue :target: https://docs.aura.sourcecode.ai/ :align: middle

.. |docker_flair| image:: https://img.shields.io/badge/docker-SourceCodeAI/aura-blue :target: https://hub.docker.com/r/sourcecodeai/aura :align: middle

.. |license_flair| image:: https://img.shields.io/github/license/SourceCode-AI/aura?color=blue

.. |travis_flair| image:: https://travis-ci.com/SourceCode-AI/aura.svg?branch=dev

.. |pypi_flair| image:: https://badge.fury.io/py/aura-security.svg :target: https://pypi.org/project/aura-security/ :align: middle

ツールをダウンロード