Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
-LogicSentry-AI — 소스 코드를 파싱하고 HAR 트래픽을 재생하여 비즈니스 로직 결함, BOLA, 경쟁 조건, 권한 문제를 로컬 LLM 트리아지로 탐지하는 오프라인 SAST/DAST 트리아지 엔진. | Kitploit
도구/GitHubGitHub/vighnesh91/-logicsentry-ai
Static AnalysisVulnerability ScannersWeb Vulnerability ScannersDynamic Analysis (Sandboxing)Vulnerability AnalysisCode AnalysisWeb Application ExploitationAPI Security TestingFuzzingPenetration TestingDevSecOps
41일 전아직 검토되지 않음
AI Security
GitHubvighnesh91/-logicsentry-ai

-LogicSentry-AI

소스 코드를 파싱하고 HAR 트래픽을 재생하여 비즈니스 로직 결함, BOLA, 경쟁 조건, 권한 문제를 로컬 LLM 트리아지로 탐지하는 오프라인 SAST/DAST 트리아지 엔진.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

LogicSentry AI

LogicSentry AI는 로컬 런타임 환경 내에서 완전히 실행되도록 설계된 결정론적 오프라인 애플리케이션 보안 트리아지 엔진입니다. 정적 애플리케이션 보안 테스트(SAST)와 동적 애플리케이션 보안 테스트(DAST)를 결합하여 핵심 비즈니스 로직 취약점을 격리하고, 숨겨진 권한 결함을 식별하며, 인터넷 의존성 없이 휴리스틱 오탐을 억제합니다.


🚀 주요 기능

  • SAST 및 DAST 결합 분석: 소스 코드 경로(Python, JavaScript/TypeScript, PHP, Java/Spring Boot)를 직접 매핑하고 이를 활용하여 동적 블랙박스 테스트를 지능적으로 보완합니다.
  • 오프라인 우선 AI 트리아지: 초경량 로컬 LLM 파이프라인(Qwen2.5-0.5B-Instruct)을 사용하여 로컬 머신에서 전적으로 발견 항목의 점수를 매기고 노이즈가 많은 오탐을 필터링합니다.
  • 비즈니스 로직 퍼징: 핵심 가격 지수, 수량, 할인, 권한 부여 계층과 연결된 파라미터(price, quantity, amount, role 등)를 자동으로 대상으로 삼습니다.
  • 고급 리플레이 및 동시성 검사:
    • BOLA 검증: 다중 신원 컨텍스트 흐름(사용자 A 대 사용자 B)을 비교합니다.
    • 경쟁 조건: 트랜잭션 무결성을 테스트하기 위해 동기화된 동시 요청을 발사합니다.
    • 순차적 안티 리플레이: 단계 건너뛰기 및 멱등성을 검증합니다.

📦 핵심 요구 사항

LogicSentry AI는 Python 3.11 이상이 필요합니다.

pip를 통해 필요한 프레임워크 래퍼를 설치하세요:

python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13

선택적 구성

  • 오프라인 AI 트리아지: 로컬 모델 평가를 활성화하려면 transformers, torch, accelerate를 설치하세요. (가중치가 누락된 경우 도구는 안전하게 실패 개방되어 휴리스틱 리드를 유지합니다).
  • 자동화된 URL 추적: 실시간 트래픽 캡처를 위한 헤드리스 브라우저 상호 작용을 활성화하려면 playwright를 설치하세요.

💻 CLI 사용 예시

1. 자동화된 URL 캡처 및 활성 DAST 스캔

대상 도메인을 제공하고, 표준 동일 출처 요청을 캡처하며, 활성 변이를 실행합니다:

python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active

2. 정적 소스 및 수동 HAR 조합 (그레이박스 스캔)

코드 구조를 ZIP 파일로 묶고 인증된 HTTP 트래픽 파일(.har)을 제공하여 정밀한 대상 차등 분석을 실행합니다:

python LogicSentryAI.py \
  --src ./source-code-bundle.zip \
  --har ./traffic-capture.har \
  --target "api.internal.local" \
  --confirm-active \
  --output report.md

3. BOLA 및 신원 결함 테스트

사용자 A의 트래픽 컨텍스트와 사용자 B의 인증 서명을 함께 전달하여 권한 부여 우회를 스캔합니다:

python LogicSentryAI.py \
  --har ./traffic-capture.har \
  --target "api.internal.local" \
  --confirm-active \
  --secondary-header "Authorization: Bearer <User_B_Token>"

4. 동시성 및 트랜잭션 경쟁 테스트 실행

여러 동기화된 마이크로 요청을 전송하여 잔액 변이 또는 중복 제약을 검증합니다:

python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15

🛠 명령줄 매개변수 개요

플래그유형설명
--srcPath정적 검토를 위한 애플리케이션 소스 파일을 담은 대상 ZIP 파일.
--harPath트랜잭션 기준선을 제공하는 내보낸 HTTP Archive 파일.
--auto-capture-urlURL트래픽 맵을 동적으로 수집하기 위한 자동화된 런타임 크롤링 파이프라인을 생성합니다.
--targetString일치하는 HAR 요청을 격리하는 정규식 패턴 또는 호스트 이름 세그먼트.
--headerName:Value지정된 인증 키를 사용자 A 기준선 쿼리로 대체하거나 푸시합니다.
--test-raceFlag대상 워크플로 엔드포인트에 대한 동시 연결 폭격을 트리거합니다.
--outputPath출력 발견 항목을 저장할 경로 (.md, .json, .html, .sarif).
--fail-onChoice심각도가 대상 한도(High, Critical 등)에 도달하면 빌더 실행을 중단합니다.

🛡 CI/CD 통합 (GitHub Actions)

미리 구성된 GitHub Actions 오케스트레이션 청사진을 자동으로 생성합니다:

python LogicSentryAI.py --generate-pipeline

이렇게 하면 로컬 워크스페이스에 .github/workflows/logicsentry-ai-scan.yml이 자동으로 업데이트되어 자동화된 비즈니스 로직 검증 검사를 개발 파이프라인에 바로 연결할 수 있습니다.


⚖ 면책 조항

이 유틸리티는 귀하가 소유하거나 감사할 명시적 법적 허가를 받은 시스템에 대한 승인된 보안 테스트 전용입니다. 작성자는 이 소프트웨어로 인한 오용, 서비스 중단 또는 손상에 대해 어떠한 책임도 지지 않습니다.

도구 다운로드