
ソースコードを解析し、HARトラフィックを再生してビジネスロジックの欠陥、BOLA、競合状態、権限の問題をローカルLLMトリアージで検出するオフラインSAST/DASTトリアージエンジン。
LogicSentry AI は、ローカルのランタイム環境内で完全に動作するように設計された、決定論的でオフラインのアプリケーションセキュリティトリアージエンジンです。静的アプリケーションセキュリティテスト (SAST) と動的アプリケーションセキュリティテスト (DAST) を組み合わせ、インターネット接続に依存することなく、重大なビジネスロジックの脆弱性を特定し、隠れた権限の欠陥を検出し、ヒューリスティックな誤検知を抑制します。
Qwen2.5-0.5B-Instruct) を採用し、検出結果をスコアリングしてノイズの多い誤検知を完全にローカルマシン上でフィルタリングします。price、quantity、amount、role など) を自動的にターゲットにします。LogicSentry AI には Python 3.11 以降 が必要です。
pip 経由で必要なフレームワークラッパーをインストールします:
python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13
transformers、torch、accelerate をインストールします。(重みが存在しない場合、ツールは安全にフェイルオープンし、ヒューリスティックなリードを保持します)。playwright をインストールします。ターゲットドメインを指定し、標準の同一オリジンリクエストをキャプチャして、アクティブなミューテーションを実行します:
python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active
コード構造を ZIP ファイルにバンドルし、認証済みの HTTP トラフィックファイル (.har) を入力して、正確なターゲット差分分析を実行します:
python LogicSentryAI.py \
--src ./source-code-bundle.zip \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--output report.md
ユーザー A のトラフィックコンテキストとユーザー B の認証シグネチャを渡して、認可バイパスをスキャンします:
python LogicSentryAI.py \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--secondary-header "Authorization: Bearer <User_B_Token>"
複数の同期されたマイクロリクエストを送信して、残高の変更や重複制約を検証します:
python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15
| フラグ | 型 | 説明 |
|---|---|---|
--src | Path | 静的レビュー用のアプリケーションソースファイルを保持するターゲット ZIP ファイル。 |
--har | Path | トランザクションベースラインを提供するエクスポートされた HTTP Archive ファイル。 |
--auto-capture-url | URL | 自動ランタイムクロールパイプラインを起動し、トラフィックマップを動的に収集します。 |
--target | String | 一致する HAR リクエストを分離する正規表現パターンまたはホスト名セグメント。 |
--header | Name:Value | 指定された認証キーをユーザー A のベースラインクエリに置き換えるか追加します。 |
--test-race | Flag | ターゲットワークフローエンドポイントに対して同時接続の集中攻撃をトリガーします。 |
--output | Path | 出力された検出結果を保存するパス (.md、.json、.html、.sarif)。 |
--fail-on | Choice | 重大度がターゲット制限 (High、Critical など) を満たす場合、ビルダーの実行を中断します。 |
事前設定された GitHub Actions オーケストレーションブループリントを自動的に生成します:
python LogicSentryAI.py --generate-pipeline
これにより、ローカルワークスペースが .github/workflows/logicsentry-ai-scan.yml で自動的に更新され、自動化されたビジネスロジック検証チェックを開発パイプラインに直接組み込むことができます。
このユーティリティは、所有しているシステム、または監査する明示的な法的許可を得ているシステムでの 許可されたセキュリティテスト のみを目的としています。作者は、このソフトウェアの誤用、サービス中断、または損害に対して一切の責任を負いません。