소스 코드를 파싱하고 HAR 트래픽을 재생하여 비즈니스 로직 결함, BOLA, 경쟁 조건, 권한 문제를 로컬 LLM 트리아지로 탐지하는 오프라인 SAST/DAST 트리아지 엔진.
LogicSentry AI는 로컬 런타임 환경 내에서 완전히 실행되도록 설계된 결정론적 오프라인 애플리케이션 보안 트리아지 엔진입니다. 정적 애플리케이션 보안 테스트(SAST)와 동적 애플리케이션 보안 테스트(DAST)를 결합하여 핵심 비즈니스 로직 취약점을 격리하고, 숨겨진 권한 결함을 식별하며, 인터넷 의존성 없이 휴리스틱 오탐을 억제합니다.
Qwen2.5-0.5B-Instruct)을 사용하여 로컬 머신에서 전적으로 발견 항목의 점수를 매기고 노이즈가 많은 오탐을 필터링합니다.price, quantity, amount, role 등)를 자동으로 대상으로 삼습니다.LogicSentry AI는 Python 3.11 이상이 필요합니다.
pip를 통해 필요한 프레임워크 래퍼를 설치하세요:
python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13
transformers, torch, accelerate를 설치하세요. (가중치가 누락된 경우 도구는 안전하게 실패 개방되어 휴리스틱 리드를 유지합니다).playwright를 설치하세요.대상 도메인을 제공하고, 표준 동일 출처 요청을 캡처하며, 활성 변이를 실행합니다:
python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active
코드 구조를 ZIP 파일로 묶고 인증된 HTTP 트래픽 파일(.har)을 제공하여 정밀한 대상 차등 분석을 실행합니다:
python LogicSentryAI.py \
--src ./source-code-bundle.zip \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--output report.md
사용자 A의 트래픽 컨텍스트와 사용자 B의 인증 서명을 함께 전달하여 권한 부여 우회를 스캔합니다:
python LogicSentryAI.py \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--secondary-header "Authorization: Bearer <User_B_Token>"
여러 동기화된 마이크로 요청을 전송하여 잔액 변이 또는 중복 제약을 검증합니다:
python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15
| 플래그 | 유형 | 설명 |
|---|---|---|
--src | Path | 정적 검토를 위한 애플리케이션 소스 파일을 담은 대상 ZIP 파일. |
--har | Path | 트랜잭션 기준선을 제공하는 내보낸 HTTP Archive 파일. |
--auto-capture-url | URL | 트래픽 맵을 동적으로 수집하기 위한 자동화된 런타임 크롤링 파이프라인을 생성합니다. |
--target | String | 일치하는 HAR 요청을 격리하는 정규식 패턴 또는 호스트 이름 세그먼트. |
--header | Name:Value | 지정된 인증 키를 사용자 A 기준선 쿼리로 대체하거나 푸시합니다. |
--test-race | Flag | 대상 워크플로 엔드포인트에 대한 동시 연결 폭격을 트리거합니다. |
--output | Path | 출력 발견 항목을 저장할 경로 (.md, .json, .html, .sarif). |
--fail-on | Choice | 심각도가 대상 한도(High, Critical 등)에 도달하면 빌더 실행을 중단합니다. |
미리 구성된 GitHub Actions 오케스트레이션 청사진을 자동으로 생성합니다:
python LogicSentryAI.py --generate-pipeline
이렇게 하면 로컬 워크스페이스에 .github/workflows/logicsentry-ai-scan.yml이 자동으로 업데이트되어 자동화된 비즈니스 로직 검증 검사를 개발 파이프라인에 바로 연결할 수 있습니다.
이 유틸리티는 귀하가 소유하거나 감사할 명시적 법적 허가를 받은 시스템에 대한 승인된 보안 테스트 전용입니다. 작성자는 이 소프트웨어로 인한 오용, 서비스 중단 또는 손상에 대해 어떠한 책임도 지지 않습니다.