Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
aegisgraph — AegisGraph: graph-based application-layer assessment evidence platform for Secure Messaging Applications (SMAs). DARPA ASEMA HR0011SB20254-12 Tier 3 research. ReproChain CVE-2023-4863 reachability + PolyDiff differential parser fuzzing + claim-state governance + reproducible benchmark surface. | Kitploit
工具/GitHubGitHub/577industries/aegisgraph
Static AnalysisDynamic Analysis (Sandboxing)Vulnerability AnalysisFuzzingCryptographyPenetration TestingMobile SecurityBinary AnalysisPapers & ResearchLearning & EducationCurated Resources
GitHub577industries/aegisgraph

aegisgraph

查看仓库网站
10天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

关于

AegisGraph: graph-based application-layer assessment evidence platform for Secure Messaging Applications (SMAs). DARPA ASEMA HR0011SB20254-12 Tier 3 research. ReproChain CVE-2023-4863 reachability + PolyDiff differential parser fuzzing + claim-state governance + reproducible benchmark surface.

分享

AegisGraph — 工程平台

基于图的自动化漏洞发现,面向安全消息应用。 577 Industries 为 DARPA SBIR Direct-to-Phase-II 主题 HR0011SB20254-12 (ASEMA) 的工程实现。

License Tests Engines Schema ADRs

AegisGraph 六引擎架构 — 证据图规划,六引擎狩猎,发现结果流回作为新证据

正在寻找面向评估者的构件? 经过清理的公开可行性发布位于 577-Industries/asema-feasibility-artifacts 的标签 v1.0.0-asema-dp2-feasibility。如需验证 ASEMA 提案中的声明,请从该处开始。


本仓库包含的内容

工程平台 — AegisGraph 背后的实际实现:

子系统路径功能描述
PolyDiff Extendedaegisgraph/polydiff/跨6个解析器家族(URL、图片、OpenGraph、DeepLink、QR码、Protocol Buffers)的多格式差异解析,带有归一化事实向量
HarnessGenaegisgraph/harnessgen/图驱动的多语言模糊测试工具生成(Jazzer用于JVM,libFuzzer+HWASAN用于原生,cargo-fuzz用于Rust)
InvariantCheckaegisgraph/invariants/15个SMA特定安全不变性,带有可公开审计的真实基准固件;MASTG/SSDF映射
CrossSMAaegisgraph/crosssma/跨应用传播矩阵(4个SMA目标×6种模式),带有结构规范化
DynamicProbe (选项期)aegisgraph/dynamicprobe/Frida注入的AOSP+HWASAN模拟器,带有结构强制签名授权门
Coordinated Disclosureaegisgraph/disclosure/哈希链披露账本 + 7个供应商路由 + 第7/14/30/60/90天禁运计时器 + CERT/CC备用方案
ReproChainreprochain/针对CVE-2023-4863(libwebp)的披露前模拟;包含漏洞+修复提交的供应商代码 + ASAN测试工具
Extractionextraction/对固定公共SMA(Signal Android、Element X Android)的静态提取;8个CodeQL查询 + 4个Semgrep规则 + MobSF集成
SMABenchsmabench/三环基准设计:合成(第1环)、公开源码静态+可达性(第2环)、授权动态(第3环)

快速开始

root@kitploit:~
git clone https://github.com/577Industries/aegisgraph
cd aegisgraph
git checkout v1.0.0-tier3-research

# 推荐:使用固定的 devcontainer
devcontainer up
make tooling-strict                # 验证固定工具链
python3 -m pytest -q               # 预期 1030 通过,19 跳过

# 各引擎烟雾测试
make reprochain-map                # ReproChain 可达性映射
make polydiff-regression           # PolyDiff 差异解析器回归(8个历史CVE重新发现)
make extract                       # 对固定SMA的静态提取
make smabench                      # SMABench 基准生成
make validate                      # 证据 + CETM 验证
make reproduce                     # 完整复现流水线

安装后CLI入口点为 aegisgraph,或从此签出中使用 python3 -m aegisgraph.cli。


研究立场

  • 仅进行防御性网络安全研究。 无实时目标探测、生产账户交互、凭据测试或未经书面授权的扫描。
  • 公共构件中无武器化载荷(崩溃触发字节仅为哈希;原始堆栈保留在工程侧)。
  • 无原始目标源代码再分发。 我们基于公共源码锚点(固定提交的Signal Android和Element X Android)工作。
  • 公共构件由 make export-public-sanitized 控制,并在发布前需明确的人工批准。
  • 可证伪性。 验证器中的故意破坏测试确认,引入禁止模式、目标源码再分发标记或分数向量键不匹配会被捕获并拒绝——该纪律是可测试的,而不仅仅是声明的。

测试

  • 1030个通过测试(v1.0版本,标签 v1.0.0-tier3-research,提交 d91c1df6)
  • 19个跳过(受限于自托管运行器配置,任务 T-M4.1;devcontainer 可将跳过数降至0)
  • CI:.github/workflows/ci.yml 在推送时运行;reproduce.yml 为 if: false,直到自托管运行器配置完成
  • 清理检查:validator/sanitize_check.py 对每个公开导出候选强制实施9条规则,确保任何构件离开仓库前得到检查

决策日志

docs/decision-log/ 中的14个ADR记录了所有架构决策:

ADR主题
0001仓库拆分:工程与公开发布边界
0002私有 ReproChain 处理
0003为 ReproChain 目标选择 libwebp
0004PolyDiff 解析器选择(初始URL家族 + 扩展至6个家族)
0005验证器迁移
0006披露所有权(PI为指定负责人;法务审查门控)
0007–0012引擎架构(HarnessGen、InvariantCheck、CrossSMA、DynamicProbe 骨架)
0013模式v2(引擎输出的附加扩展)
0014协调披露账本格式(哈希链JSONL)
0020PolyDiff 多家族扩展
0021验证器导出纪律

发布与标签

  • v1.0.0-tier3-research(当前,2026年5月)— 完整六引擎组合,1030个通过测试,模式v2,82项声明CETM
  • v0.3.0-tier3-research(2026年5月)— v0.3基线(作为历史锚点保留)

对应的公开可行性发布位于 577-Industries/asema-feasibility-artifacts:

  • v1.0.0-asema-dp2-feasibility(当前)— F15-F22 图表包,82项声明CETM,基线工具差异,polydiff v1.0模式,完整可追溯性矩阵
  • v0.3.0-asema-dp2-feasibility — 历史锚点;逐字保留

许可证

Apache-2.0。参见 LICENSE。

真相源

SPEC.md 是工作技术规范。如果实现与规范不一致,请有意更新规范。

下载工具
Validator + safety
validator/, aegisgraph/safety.py
模式验证、清理检查(规则1–9)、通过故意破坏测试的可证伪性
Schemaschema/6个JSON模式 + 模式v2附加扩展(discovery_run、crash、disagreement、invariant_violation、cross_target_candidate、disclosure_event)
Decision logdocs/decision-log/涵盖所有架构决策的14个ADR