Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Deserializer — Статический анализатор кода на основе AST с агентным сопоставлением связей на базе LLM для обнаружения путей RCE в Python и глубоких цепочек десериализации в области ИИ, LLM, робототехники, Data Science, машинного обучения и глубокого обучения (но не ограничиваясь ими). | Kitploit
Инструменты/GitHubGitHub/joshuaprovoste/deserializer
Статический анализСканеры уязвимостейСтатический анализ кода (SAST)Анализ уязвимостейАнализ КодаЭксплуатацияМашинное ОбучениеРазработка Полезной НагрузкиБезопасность ИИ
GitHubjoshuaprovoste/deserializer

Deserializer

Статический анализатор кода на основе AST с агентным сопоставлением связей на базе LLM для обнаружения путей RCE в Python и глубоких цепочек десериализации в области ИИ, LLM, робототехники, Data Science, машинного обучения и глубокого обучения (но не ограничиваясь ими).

Репозиторий
114 ч 37 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Deserializer

Deserializer Banner

О проекте

  • Deserializer — это продвинутый движок статического анализа абстрактного синтаксического дерева (AST), предназначенный для выявления небезопасного восстановления объектов и точек сохранения состояния в экосистеме Python, с особым акцентом на области AI, LLM, робототехники, Data Science, машинного обучения и глубокого обучения; но не ограничиваясь ими.
  • Deserializer был разработан для сканирования и анализа любого типа проектов на основе исходного кода Python, таких как приложения, скрипты, фреймворки, библиотеки, пакеты Python pip и многое другое.

Ключевые технические возможности

Выходя далеко за рамки традиционного сканера, он предоставляет универсальную высокопроизводительную платформу для аудита более чем 120 библиотек и форматов — включая YAML, Msgpack, CBOR и пользовательские хуки JSON — где традиционное доверие к «безопасной» сериализации скрывает критические логические векторы RCE. Разрешая импорты, псевдонимы и сложные точечные атрибуты, инструмент служит высокоточным усилителем сигнала, который приоритизирует опасные пути выполнения кода в современных распределённых архитектурах и репозиториях AI/ML.

Проект работает через модульный многофазный рабочий процесс, который переходит от первичного обнаружения к глубокому техническому аудиту. После первоначального высокоскоростного SAST-сканирования экосистема использует специализированные средства сопоставления связей для отслеживания потоков выполнения и процессоры результатов для генерации подробных отчётов о безопасности. Этот систематический подход гарантирует, что каждая находка контекстуализируется в рамках более широкой архитектуры приложения, превращая высокообъёмную телеметрию в практические исследовательские активы и структурированные этапы, которые упрощают картирование поверхностей атак на уровне инфраструктуры.

Автономный агент безопасности на базе ИИ

На своём наиболее продвинутом уровне Deserializer интегрирует автономный агент безопасности на базе ИИ (Фаза 4), специально разработанный для обхода ограничений «self-command-injection» и синтеза функциональных руководств по воспроизведению, на основе HuggingFace inference API, локальной LLM (например, llama.cpp) или OpenAI API-совместимого интерфейса.

По мере развития проекта он продолжает определять передний край автоматизированных исследований уязвимостей, сокращая разрыв между статическим анализом абстрактного синтаксического дерева, картированием связей, отчётностью и разработкой функциональных эксплойтов на основе документированных исследований.

Исследования (AI, робототехника, Data Science, машинное обучение и глубокое обучение)

Deserializer напрямую поддерживает исследования в области безопасности, обнаруживая пути RCE и небезопасной десериализации в различных крупномасштабных проектах и средах AI, робототехники и Data Science, таких как Genesis World (v0.2.1), MuJoCo (v3.7.0), LeRobot (v0.5.1), Brax (v0.14.2), TensorFlow (v2.21.0), LangGraph (v1.1.6), VibeVoice (v0.0.1), Hugging Face Hub (v1.11.0), PyGlove (v0.4.5) и многих других.

Его возможности напрямую обеспечили обнаружение критических уязвимостей в ведущих отраслевых фреймворках, доказав свою эффективность при аудите сложных сред MLOps и агентного ИИ.

4 фазы Deserializer

Проект структурирован в четыре отдельные фазы, каждая из которых предназначена для перехода от высокообъёмной автоматизированной телеметрии к глубокому функциональному исследованию безопасности:

ФазаНазваниеИнструментарий / движокЦель
1Высокоскоростное обнаружениеdeserializer.py (Triple-Pass)Выполнение масштабного SAST для выявления потенциальных точек десериализации.
2Картирование связейПроцессоры результатов / MappersКонтекстуализация находок путём отслеживания потоков выполнения и взаимозависимостей компонентов.
3Технический синтезИсследовательская документацияФормализация находок в технические отчёты, картирование поверхностей атак на уровне инфраструктуры.
4Автономный агент ИИАгент безопасности ИИАвтоматизация обнаружения 0-day и генерация функциональных руководств по воспроизведению/эксплойтов с использованием HuggingFace inference API, локальной LLM (например, llama.cpp) или OpenAI API-совместимого интерфейса.

Структура проекта

Высокоуровневая карта организации репозитория и технического назначения каждого специализированного каталога:

  • agent/ Реализация агента безопасности ИИ Фазы 4, включая логику оркестрации для глубокого анализа, синтеза руководств по воспроизведению и взаимодействия с LLM.
  • docs/ Центральный репозиторий для документации проекта, архитектурных диаграмм, брендинговых ресурсов и вспомогательных высокоуровневых технических материалов.
  • exploit_development/ Выделенное пространство для разработки функциональных эксплойтов, исследования примитивов десериализации (хуков/методов) и документирования кросс-платформенных техник оркестрации.
  • modules/ Основные логические компоненты, вспомогательные утилитарные функции и расширения сканера, обеспечивающие фазы обнаружения и картирования связей инструментальной цепочки.
  • reports/ Хранилище структурированных выходных данных анализа безопасности, телеметрии и результатов аудита, генерируемых сканером в ходе многофазных оценок проектов.
  • research/ Коллекция высокоточных отчётов об уязвимостях, проверенных скриптов Proof-of-Concept (PoC) и глубоких аудитов, проведённых на современных фреймворках AI/ML.
  • templates/ Стандартизированные шаблоны отчётности и исследований, используемые для поддержания технической согласованности между отчётами об уязвимостях и корреляционными отчётами.

Производительность и многопроцессность

Этот сканер оснащён высокопроизводительным движком параллельного выполнения, построенным на concurrent.futures.ProcessPoolExecutor Python. Он разработан для масштабирования на все доступные ядра CPU (управляется через флаг -j или --concurrency), что позволяет сканировать десятки тысяч файлов за секунды.

  • Неблокирующий UI: Оснащён стабильным закреплённым индикатором прогресса с однострочным отступом для чистого представления результатов.
  • Нативная обработка сигналов: В Windows использует нативный SetConsoleCtrlHandler через ctypes, чтобы гарантировать 100% отзывчивость Ctrl+C даже во время интенсивной обработки.
  • Тихие трассировки: Рабочие процессы работают в тихом режиме, чтобы прерывания и внутренние ошибки не загромождали технический вывод.
  • Нативная поддержка UI Windows: Автоматически включает Virtual Terminal Processing через ctypes для нативной поддержки цветов ANSI в современных средах CMD и PowerShell.

[!WARNING] Предупреждение о производительности: При анализе чрезвычайно больших или сложных файлов (например, размером более 1MB, 2MB или 3MB) инструмент может испытывать значительные замедления или казаться «зависшим» при разборе глубоких деревьев AST. Если вы столкнулись с такими узкими местами, рассмотрите использование флагов --timeout (для пропуска медленных файлов) и --max-size (для пропуска огромных файлов), чтобы поддерживать скорость сканирования.

Что он делает

Скачать инструмент