Motor de triagem SAST/DAST offline que analisa código-fonte e reproduz tráfego HAR para detectar falhas de lógica de negócio, BOLA, condições de corrida e problemas de privilégio com triagem por LLM local.
LogicSentry AI é um mecanismo determinístico e offline de triagem de segurança de aplicações, projetado para ser executado inteiramente dentro do seu ambiente de execução local. Ele combina testes estáticos de segurança de aplicações (SAST) e testes dinâmicos de segurança de aplicações (DAST) para isolar vulnerabilidades críticas de lógica de negócios, identificar falhas ocultas de privilégios e suprimir falsos positivos heurísticos sem dependências de internet.
Qwen2.5-0.5B-Instruct) para pontuar descobertas e filtrar falsos positivos ruidosos inteiramente na sua máquina local.price, quantity, amount, role, etc.).O LogicSentry AI requer Python 3.11 ou mais recente.
Instale os wrappers de framework necessários via pip:
python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13
transformers, torch e accelerate para habilitar a avaliação de modelo local. (Se os pesos estiverem ausentes, a ferramenta falha de forma segura e mantém as pistas heurísticas).playwright para habilitar a interação com navegador headless para capturas de tráfego em tempo real.Forneça um domínio alvo, capture requisições padrão de mesma origem e execute mutações ativas:
python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active
Agrupe estruturas de código em um arquivo ZIP e forneça um arquivo de tráfego HTTP autenticado (.har) para executar análise diferencial direcionada precisa:
python LogicSentryAI.py \
--src ./source-code-bundle.zip \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--output report.md
Passe o contexto de tráfego do Usuário A junto com as assinaturas de autenticação do Usuário B para procurar bypasses de autorização:
python LogicSentryAI.py \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--secondary-header "Authorization: Bearer <User_B_Token>"
Verifique mutações de saldo ou restrições de duplicação enviando múltiplas micro-requisições sincronizadas:
python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15
| Flag | Tipo | Descrição |
|---|---|---|
--src | Path | Arquivo ZIP alvo contendo arquivos de código-fonte da aplicação para revisão estática. |
--har | Path | Um arquivo HTTP Archive exportado fornecendo linhas de base de transações. |
--auto-capture-url | URL | Gera pipelines automatizados de rastreamento em tempo de execução para coletar dinamicamente mapas de tráfego. |
--target | String | Padrão regex ou segmento de hostname isolando requisições HAR correspondentes. |
--header | Name:Value | Substitui ou insere chaves de autenticação designadas nas consultas de linha de base do Usuário A. |
--test-race | Flag | Dispara barragens de conexões simultâneas contra endpoints de fluxo de trabalho alvo. |
--output | Path | Caminho para salvar as descobertas de saída (.md, .json, .html, .sarif). |
--fail-on | Choice | Interrompe a execução do builder se as severidades atingirem os limites alvo (High, Critical, etc.). |
Gere automaticamente um blueprint de orquestração pré-configurado do GitHub Actions:
python LogicSentryAI.py --generate-pipeline
Isso atualiza automaticamente seu workspace local com .github/workflows/logicsentry-ai-scan.yml, permitindo que você conecte verificações automatizadas de validação de lógica de negócios diretamente ao seu pipeline de desenvolvimento.
Este utilitário destina-se exclusivamente a testes de segurança autorizados em sistemas que você possui ou tem permissão legal explícita para auditar. O autor não assume qualquer responsabilidade por uso indevido, interrupções de serviço ou danos causados por este software.