Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
-LogicSentry-AI — Офлайн-движок триажа SAST/DAST, который анализирует исходный код и воспроизводит трафик HAR для обнаружения ошибок бизнес-логики, BOLA, состояний гонки и проблем с привилегиями с помощью локального триажа LLM. | Kitploit
Инструменты/GitHubGitHub/vighnesh91/-logicsentry-ai
Статический анализСканеры уязвимостейСканеры веб-уязвимостейДинамический анализ (песочница)Анализ уязвимостейАнализ КодаЭксплуатация веб-приложенийТестирование безопасности APIФаззингТестирование на ПроникновениеDevSecOps
41 день назадЕщё не проверено
Безопасность ИИ
GitHubvighnesh91/-logicsentry-ai

-LogicSentry-AI

Офлайн-движок триажа SAST/DAST, который анализирует исходный код и воспроизводит трафик HAR для обнаружения ошибок бизнес-логики, BOLA, состояний гонки и проблем с привилегиями с помощью локального триажа LLM.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

LogicSentry AI

LogicSentry AI — это детерминированный офлайн-движок для триажа безопасности приложений, предназначенный для работы полностью в вашей локальной среде выполнения. Он объединяет статическое тестирование безопасности приложений (SAST) и динамическое тестирование безопасности приложений (DAST) для выявления критических уязвимостей бизнес-логики, обнаружения скрытых дефектов привилегий и подавления эвристических ложных срабатываний без зависимости от интернета.


🚀 Ключевые возможности

  • Комбинированный анализ SAST и DAST: Напрямую сопоставляет маршруты исходного кода (Python, JavaScript/TypeScript, PHP, Java/Spring Boot) и использует их для интеллектуального дополнения динамического тестирования методом чёрного ящика.
  • Офлайн-триаж на основе ИИ: Использует сверхлёгкий локальный конвейер LLM (Qwen2.5-0.5B-Instruct) для оценки находок и фильтрации шумных ложных срабатываний полностью на вашей локальной машине.
  • Фаззинг бизнес-логики: Автоматически нацеливается на параметры, связанные с ключевыми ценовыми индексами, количествами, скидками и слоями авторизации (price, quantity, amount, role и т. д.).
  • Расширенные проверки воспроизведения и конкурентности:
    • Валидация BOLA: Сравнивает потоки контекста с несколькими идентичностями (Пользователь A против Пользователя B).
    • Состояния гонки: Отправляет синхронизированные конкурентные запросы для проверки целостности транзакций.
    • Последовательная защита от воспроизведения: Проверяет пропуск шагов и идемпотентность.

📦 Основные требования

LogicSentry AI требует Python 3.11 или новее.

Установите необходимые обёртки фреймворка через pip:

python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13

Опциональные конфигурации

  • Офлайн-триаж на основе ИИ: Установите transformers, torch и accelerate, чтобы включить локальную оценку модели. (Если веса отсутствуют, инструмент безопасно переходит в режим fail-open и сохраняет эвристические зацепки).
  • Автоматическое отслеживание URL: Установите playwright, чтобы включить взаимодействие с безголовым браузером для захвата трафика в реальном времени.

💻 Примеры использования CLI

1. Автоматический захват URL и активное сканирование DAST

Укажите целевой домен, захватите стандартные запросы того же источника и выполните активные мутации:

python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active

2. Комбинация статического исходного кода и ручного HAR (сканирование «серого ящика»)

Упакуйте структуры кода в ZIP-файл и подайте файл аутентифицированного HTTP-трафика (.har) для запуска точного целевого дифференциального анализа:

python LogicSentryAI.py \
  --src ./source-code-bundle.zip \
  --har ./traffic-capture.har \
  --target "api.internal.local" \
  --confirm-active \
  --output report.md

3. Тестирование на BOLA и дефекты идентичности

Передайте контекст трафика Пользователя A вместе с сигнатурами аутентификации Пользователя B для сканирования обходов авторизации:

python LogicSentryAI.py \
  --har ./traffic-capture.har \
  --target "api.internal.local" \
  --confirm-active \
  --secondary-header "Authorization: Bearer <User_B_Token>"

4. Запуск тестов конкурентности и транзакционных гонок

Проверьте мутации баланса или ограничения дублирования, отправив несколько синхронизированных микро-запросов:

python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15

🛠 Обзор параметров командной строки

ФлагТипОписание
--srcPathЦелевой ZIP-файл, содержащий исходные файлы приложения для статического анализа.
--harPathЭкспортированный файл HTTP Archive, предоставляющий базовые линии транзакций.
--auto-capture-urlURLЗапускает автоматизированные конвейеры обхода среды выполнения для динамического сбора карт трафика.
--targetStringRegex-шаблон или сегмент имени хоста, изолирующий соответствующие запросы HAR.
--headerName:ValueЗаменяет или добавляет указанные ключи аутентификации в базовые запросы Пользователя A.
--test-raceFlagЗапускает одновременные шквалы соединений против целевых конечных точек рабочего процесса.
--outputPathПуть для сохранения выходных находок (.md, .json, .html, .sarif).
--fail-onChoiceПрерывает выполнение сборщика, если уровни серьёзности достигают целевых пределов (High, Critical и т. д.).

🛡 Интеграция с CI/CD (GitHub Actions)

Автоматически создайте предварительно настроенный шаблон оркестрации GitHub Actions:

python LogicSentryAI.py --generate-pipeline

Это автоматически обновит ваше локальное рабочее пространство файлом .github/workflows/logicsentry-ai-scan.yml, позволяя подключить автоматизированные проверки валидации бизнес-логики прямо в ваш конвейер разработки.


⚖ Отказ от ответственности

Эта утилита предназначена исключительно для авторизованного тестирования безопасности на системах, которыми вы владеете или на аудит которых у вас есть явное законное разрешение. Автор не несёт ответственности за неправомерное использование, нарушения работы сервисов или ущерб, причинённый этим программным обеспечением.

Скачать инструмент