Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Deserializer — Analisador de Código Estático baseado em AST com Mapeamento de Relacionamentos Potencializado por LLM Agêntico para descobrir caminhos de RCE em Python e cadeias profundas de desserialização em IA, LLM, Robótica, Ciência de Dados, Aprendizado de Máquina e Aprendizado Profundo (mas não limitado a). | Kitploit
Ferramentas/GitHubGitHub/joshuaprovoste/deserializer
Análise EstáticaScanners de VulnerabilidadesAnálise Estática de Código (SAST)Análise de VulnerabilidadesAnálise de CódigoExploraçãoAprendizado de MáquinaDesenvolvimento de Payloads
Segurança de IA
GitHubjoshuaprovoste/deserializer

Deserializer

Ver Repositório
1há 14h 37mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Analisador de Código Estático baseado em AST com Mapeamento de Relacionamentos Potencializado por LLM Agêntico para descobrir caminhos de RCE em Python e cadeias profundas de desserialização em IA, LLM, Robótica, Ciência de Dados, Aprendizado de Máquina e Aprendizado Profundo (mas não limitado a).

Compartilhar

Deserializer

Deserializer Banner

Sobre o Projeto

  • Deserializer é um motor avançado de análise estática de Árvore de Sintaxe Abstrata (AST) projetado para identificar reconstrução insegura de objetos e sinks de persistência de estado em todo o ecossistema Python, com forte foco em IA, LLM, Robótica, Ciência de Dados, Machine Learning e Deep Learning; mas não limitado a isso.
  • Deserializer foi projetado para escanear e analisar qualquer tipo de projeto baseado em código-fonte Python, como apps, scripts, frameworks, bibliotecas, pacotes pip do Python e muito mais.

Principais capacidades técnicas

Muito além de um scanner tradicional, ele fornece um framework genérico e de alto desempenho para auditar mais de 120 bibliotecas e formatos — incluindo YAML, Msgpack, CBOR e hooks JSON personalizados — onde a confiança tradicional em serialização "segura" esconde vetores críticos de RCE baseados em lógica. Ao resolver imports, aliases e atributos pontilhados complexos, a ferramenta atua como um amplificador de sinal de alta fidelidade que prioriza caminhos de código perigosos em arquiteturas distribuídas modernas e repositórios de IA/ML.

O projeto opera através de um fluxo de trabalho modular e multifásico que transita da detecção bruta para a auditoria técnica profunda. Após o scan SAST inicial de alta velocidade, o ecossistema utiliza mapeadores de relacionamento especializados para rastrear fluxos de execução e processadores de resultados para gerar relatórios de segurança detalhados. Essa abordagem sistemática garante que cada descoberta seja contextualizada dentro da arquitetura mais ampla da aplicação, transformando telemetria de alto volume em ativos de pesquisa acionáveis e marcos estruturados que simplificam o mapeamento de superfícies de ataque em nível de infraestrutura.

Agente Autônomo de Segurança com IA

Em seu nível mais avançado, o Deserializer integra um Agente Autônomo de Segurança com IA (Fase 4), projetado explicitamente para navegar pelas limitações de "self-command-injection" e sintetizar guias de reprodução funcionais, com base na API de inferência do HuggingFace, LLM Local (como llama.cpp) ou API compatível com OpenAI.

À medida que o projeto evolui, ele continua a definir a fronteira da pesquisa automatizada de vulnerabilidades, preenchendo a lacuna entre análise estática de árvore de sintaxe abstrata, mapeamento de relacionamentos, relatórios e desenvolvimento funcional de exploits com base em pesquisa documentada.

Pesquisa (IA, Robótica, Ciência de Dados, Machine Learning e Deep Learning)

O Deserializer apoia diretamente a pesquisa de segurança ao localizar caminhos de RCE e Desserialização Insegura em vários projetos e ambientes de grande escala de IA, Robótica e Ciência de Dados, como Genesis World (v0.2.1), MuJoCo (v3.7.0), LeRobot (v0.5.1), Brax (v0.14.2), TensorFlow (v2.21.0), LangGraph (v1.1.6), VibeVoice (v0.0.1), Hugging Face Hub (v1.11.0), PyGlove (v0.4.5) e muitos outros.

Suas capacidades impulsionaram diretamente a descoberta de vulnerabilidades críticas em frameworks líderes do setor, comprovando sua eficácia na auditoria de ambientes complexos de MLOps e IA agêntica.

As 4 Fases do Deserializer

O projeto está estruturado em quatro fases distintas, cada uma projetada para deslocar a análise de telemetria automatizada de alto volume para pesquisa de segurança profunda e funcional:

FaseTítuloFerramenta / MotorObjetivo
1Detecção de Alta Velocidadedeserializer.py (Triple-Pass)Realizar SAST em larga escala para identificar potenciais sinks de desserialização.
2Mapeamento de RelacionamentosProcessadores de Resultados / MapeadoresContextualizar descobertas rastreando fluxos de execução e interdependências de componentes.
3Síntese TécnicaDocumentação de PesquisaFormalizar descobertas em writeups técnicos, mapeando superfícies de ataque em nível de infraestrutura.
4Agente Autônomo de IAAgente de Segurança com IAAutomatizar a descoberta de 0-day e gerar guias/exploits de reprodução funcionais usando a API de inferência do HuggingFace, LLM Local (como llama.cpp) ou API compatível com OpenAI.

Estrutura do Projeto

Um mapa de alto nível da organização do repositório e o propósito técnico de cada diretório especializado:

  • agent/
    Implementação do Agente de Segurança com IA da Fase 4, incluindo lógica de orquestração para análise profunda, síntese de guias de reprodução e interação com LLM.
  • docs/
    Repositório central para documentação do projeto, diagramas arquiteturais, ativos de branding e materiais técnicos de alto nível de suporte.
  • exploit_development/
    Espaço dedicado à engenharia de exploits funcionais, pesquisa de primitivas de desserialização (hooks/métodos) e documentação de técnicas de orquestração multiplataforma.
  • modules/
    Componentes de lógica central, funções utilitárias auxiliares e extensões do scanner que alimentam as fases de detecção e mapeamento de relacionamentos da cadeia de ferramentas.
  • reports/
    Armazenamento para saídas estruturadas de análise de segurança, telemetria e resultados de auditoria gerados pelo scanner durante avaliações multifásicas de projetos.
  • research/
    Uma coleção de writeups de vulnerabilidades de alta fidelidade, scripts de Prova de Conceito (PoC) validados e auditorias profundas realizadas em frameworks modernos de IA/ML.
  • templates/
    Templates padronizados de relatórios e pesquisa usados para manter consistência técnica entre writeups de vulnerabilidades e relatórios de correlação.

Desempenho e Multiprocessamento

Este scanner possui um motor de execução paralela de alto desempenho construído sobre o concurrent.futures.ProcessPoolExecutor do Python. Ele foi projetado para escalar por todos os núcleos de CPU disponíveis (controlável via a flag -j ou --concurrency), tornando-o capaz de escanear dezenas de milhares de arquivos em segundos.

  • UI Não Bloqueante: Possui uma barra de progresso estável e fixada com um espaçamento de uma linha para apresentação limpa dos resultados.
  • Tratamento Nativo de Sinais: No Windows, utiliza um SetConsoleCtrlHandler nativo via ctypes para garantir que Ctrl+C seja 100% responsivo, mesmo durante processamento pesado.
  • Tracebacks Silenciosos: Os processos trabalhadores são silenciados para garantir que interrupções e erros internos não poluam a saída técnica.
  • Suporte Nativo à UI do Windows: Habilita automaticamente o Virtual Terminal Processing via ctypes para suporte nativo a cores ANSI em ambientes modernos de CMD e PowerShell.

[!WARNING] Aviso de Desempenho: Ao analisar arquivos extremamente grandes ou complexos (por exemplo, com mais de 1MB, 2MB ou 3MB de tamanho), a ferramenta pode apresentar lentidão significativa ou parecer "travada" ao analisar árvores AST profundas. Se você encontrar tais gargalos, considere usar as flags --timeout (para pular arquivos lentos) e --max-size (para pular arquivos enormes) para manter a velocidade do scan.

O que ele faz

Baixar ferramenta