Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
aura — Project Aura: аудит безопасности и интроспекция кода | Kitploit
Инструменты/GitHubGitHub/rootlug/aura
Статический анализАнализ уязвимостейАнализ КодаАнализ вредоносных программDevSecOpsОбнаружение СекретовБезопасность Цепочки ПоставокArchived
GitHubrootlug/aura

aura

Project Aura: аудит безопасности и интроспекция кода

Репозиторий
745 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Этот репозиторий перемещён в новое расположение: https://github.com/SourceCode-AI/aura

aura logo

Аудит безопасности и интроспекция кода

build-status

О проблеме

Текущая тенденция в разработке — использовать множество пакетов на этапе разработки, даже если они предоставляют лишь тривиальную функциональность и состоят из 11 строк кода. Когда мы сочетаем это с очень либеральными правилами публикации новых пакетов, мы наблюдаем рост вредоносных атак, нацеленных на разработчиков. Существует несколько различных подходов, используемых злоумышленниками:

  • атаки с опечатками (typosquatting) с неверно написанным именем, которые можно установить случайно;
  • пакеты-приманки с привлекательными названиями, пытающиеся заманить разработчиков к их установке;
  • захват существующих пакетов через утечку учётных данных из коммитов на GitHub или других источников.

Это лишь несколько примеров техник, с помощью которых разработчик может скомпрометировать себя. Это подкрепляется тем фактом, что не существует процесса мониторинга того, что загружается в репозитории, такие как PyPI или NPM, и предыдущие инциденты были обнаружены благодаря чистой случайности. Наша цель — улучшить эту ситуацию.

Фреймворк Aura

Мы создали фреймворк, предназначенный для сканирования исходного кода в больших масштабах (например, всего репозитория PyPI) с целью поиска аномалий, потенциально вредоносных намерений, а также уязвимостей. Этот фреймворк также может сканировать исходный код по запросу, например, когда разработчик устанавливает пакет или для любого набора файлов/каталогов. В настоящее время реализация нацелена на язык Python и PyPI, однако она спроектирована с возможностью включения других языков (например, JavaScript и NPM).

Набор вариантов использования включает, но не ограничивается:

  • предоставление автоматизированной системы мониторинга загружаемых пакетов в PyPI, оповещение об аномалиях, которые могут указывать на текущую атаку или уязвимости в коде;
  • возможность для организации проводить аудит безопасности исходного кода и утверждать зависимости кода перед их использованием разработчиками;
  • защита разработчиков при установке внешнего пакета: установки пакетов перехватываются и сканируются анализатором Aura на наличие аномалий и характеристик.

Высокооптимизированный гибридный анализатор достигает этого. Анализ выполняется в полностью безопасной среде с помощью статического анализа кода без какого-либо выполнения кода. Основной движок Aura анализирует AST-дерево, полученное из исходного кода, выполняя поведенческий анализ и анализ потока выполнения кода. Движок также поддерживает переписывание AST-дерева с помощью набора правил, таких как распространение констант, свёртка или статическое вычисление; это набор техник, которые используют компиляторы для оптимизации кода. Именно поэтому этот подход к анализу называется «гибридным»: он расширяет статический анализ полностью безопасным частичным вычислением, что позволяет нам обходить более простые механизмы обфускации.

Ниже вы можете увидеть демонстрацию различных техник «обфускации» исходного кода, распознаваемых движком преобразования AST Aura:

Обфусцированный исходный код

Чтобы изучить и начать использовать фреймворк, прочитайте документацию по установке, настройке и использованию.

Сканер Aura

Основная часть Aura — это анализ исходного кода на предмет аномалий или потенциальных уязвимостей. Aura имеет несколько встроенных анализаторов, которые ищут аномалии, такие как использование eval в скрипте установки; другие анализаторы изучают структуру файловой системы (не исходный код) в поисках, например, утечки учётных данных, жёстко закодированных токенов API и т.д. Эти анализаторы генерируют то, что мы называем хитами, которые определяют найденные аномалии и могут также включать оценку, используемую для вычисления ауры безопасности сканируемых данных. Рекомендуется разумно оценивать представленные аномалии на основе функциональности входных данных. Например, для библиотеки requests совершенно нормально включать сетевые вызовы, в то время как для библиотеки обработки изображений не ожидается отправка данных по сети. Также поддерживается вывод данных в формат JSON, подходящий для массового сканирования репозиториев или интеграции с другими продуктами. Описание и использование других компонентов см. в документации.

Сканирование обфусцированного исходного кода

apip install requestes

##Документация

  • Установка и настройка
  • Использование и запуск Aura

Авторы и участники

  • Martin Carnogursky - Первоначальная работа и руководство проектом - Martin Carnogursky
  • Mirza Zulfan - Дизайн логотипа - Mirza Zulfan

Лицензия

Этот проект лицензирован под лицензией GPLv3 — подробности см. в файле LICENSE.txt. Части этого фреймворка содержат (опциональные) интеграции с другими продуктами, такими как r2c platform, libraries.io и т.д., которые подчиняются своим лицензиям и условиям использования.

Скачать инструмент