Офлайн-движок триажа SAST/DAST, который анализирует исходный код и воспроизводит трафик HAR для обнаружения ошибок бизнес-логики, BOLA, состояний гонки и проблем с привилегиями с помощью локального триажа LLM.
LogicSentry AI — это детерминированный офлайн-движок для триажа безопасности приложений, предназначенный для работы полностью в вашей локальной среде выполнения. Он объединяет статическое тестирование безопасности приложений (SAST) и динамическое тестирование безопасности приложений (DAST) для выявления критических уязвимостей бизнес-логики, обнаружения скрытых дефектов привилегий и подавления эвристических ложных срабатываний без зависимости от интернета.
Qwen2.5-0.5B-Instruct) для оценки находок и фильтрации шумных ложных срабатываний полностью на вашей локальной машине.price, quantity, amount, role и т. д.).LogicSentry AI требует Python 3.11 или новее.
Установите необходимые обёртки фреймворка через pip:
python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13
transformers, torch и accelerate, чтобы включить локальную оценку модели. (Если веса отсутствуют, инструмент безопасно переходит в режим fail-open и сохраняет эвристические зацепки).playwright, чтобы включить взаимодействие с безголовым браузером для захвата трафика в реальном времени.Укажите целевой домен, захватите стандартные запросы того же источника и выполните активные мутации:
python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active
Упакуйте структуры кода в ZIP-файл и подайте файл аутентифицированного HTTP-трафика (.har) для запуска точного целевого дифференциального анализа:
python LogicSentryAI.py \
--src ./source-code-bundle.zip \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--output report.md
Передайте контекст трафика Пользователя A вместе с сигнатурами аутентификации Пользователя B для сканирования обходов авторизации:
python LogicSentryAI.py \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--secondary-header "Authorization: Bearer <User_B_Token>"
Проверьте мутации баланса или ограничения дублирования, отправив несколько синхронизированных микро-запросов:
python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15
| Флаг | Тип | Описание |
|---|---|---|
--src | Path | Целевой ZIP-файл, содержащий исходные файлы приложения для статического анализа. |
--har | Path | Экспортированный файл HTTP Archive, предоставляющий базовые линии транзакций. |
--auto-capture-url | URL | Запускает автоматизированные конвейеры обхода среды выполнения для динамического сбора карт трафика. |
--target | String | Regex-шаблон или сегмент имени хоста, изолирующий соответствующие запросы HAR. |
--header | Name:Value | Заменяет или добавляет указанные ключи аутентификации в базовые запросы Пользователя A. |
--test-race | Flag | Запускает одновременные шквалы соединений против целевых конечных точек рабочего процесса. |
--output | Path | Путь для сохранения выходных находок (.md, .json, .html, .sarif). |
--fail-on | Choice | Прерывает выполнение сборщика, если уровни серьёзности достигают целевых пределов (High, Critical и т. д.). |
Автоматически создайте предварительно настроенный шаблон оркестрации GitHub Actions:
python LogicSentryAI.py --generate-pipeline
Это автоматически обновит ваше локальное рабочее пространство файлом .github/workflows/logicsentry-ai-scan.yml, позволяя подключить автоматизированные проверки валидации бизнес-логики прямо в ваш конвейер разработки.
Эта утилита предназначена исключительно для авторизованного тестирования безопасности на системах, которыми вы владеете или на аудит которых у вас есть явное законное разрешение. Автор не несёт ответственности за неправомерное использование, нарушения работы сервисов или ущерб, причинённый этим программным обеспечением.