Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
-LogicSentry-AI — 离线 SAST/DAST 分诊引擎,解析源代码并重放 HAR 流量,以检测业务逻辑缺陷、BOLA、竞态条件和权限问题,并支持本地 LLM 分诊。 | Kitploit
工具/GitHubGitHub/vighnesh91/-logicsentry-ai
静态分析漏洞扫描器Web漏洞扫描器动态分析 (沙盒)漏洞分析代码分析Web应用程序漏洞利用API安全测试模糊测试渗透测试DevSecOpsAI 安全
41天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
GitHubvighnesh91/-logicsentry-ai

-LogicSentry-AI

离线 SAST/DAST 分诊引擎,解析源代码并重放 HAR 流量,以检测业务逻辑缺陷、BOLA、竞态条件和权限问题,并支持本地 LLM 分诊。

查看仓库
分享

LogicSentry AI

LogicSentry AI 是一个确定性的、离线的应用安全分类引擎,设计为完全在您的本地运行时环境中运行。它结合了静态应用安全测试(SAST)和动态应用安全测试(DAST),以隔离关键的业务逻辑漏洞、识别隐藏的权限缺陷,并在无互联网依赖的情况下抑制启发式误报。


🚀 主要功能

  • SAST 与 DAST 联合分析: 直接映射源代码路由(Python、JavaScript/TypeScript、PHP、Java/Spring Boot),并利用它们智能地补充动态黑盒测试。
  • 离线优先的 AI 分类: 采用超轻量级本地 LLM 流水线(Qwen2.5-0.5B-Instruct),完全在您的本地机器上对发现结果进行评分并过滤掉嘈杂的误报。
  • 业务逻辑模糊测试: 自动针对与核心定价索引、数量、折扣和授权层相关的参数(price、quantity、amount、role 等)。
  • 高级重放与并发检查:
    • BOLA 验证: 比较多身份上下文流(用户 A 与用户 B)。
    • 竞态条件: 发起同步并发请求以测试事务完整性。
    • 顺序防重放: 验证步骤跳过和幂等性。

📦 核心要求

LogicSentry AI 需要 Python 3.11 或更高版本。

通过 pip 安装所需的框架封装:

python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13

可选配置

  • 离线 AI 分类: 安装 transformers、torch 和 accelerate 以启用本地模型评估。(如果权重缺失,该工具会安全地失败开放并保留启发式线索)。
  • 自动 URL 跟踪: 安装 playwright 以启用无头浏览器交互,实现实时流量捕获。

💻 CLI 使用示例

1. 自动 URL 捕获与主动 DAST 扫描

提供目标域名,捕获标准同源请求,并执行主动变异:

python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active

2. 静态源代码与手动 HAR 组合(灰盒扫描)

将代码结构打包为 ZIP 文件,并输入经过身份验证的 HTTP 流量文件(.har),以运行精确的定向差异分析:

python LogicSentryAI.py \
  --src ./source-code-bundle.zip \
  --har ./traffic-capture.har \
  --target "api.internal.local" \
  --confirm-active \
  --output report.md

3. 测试 BOLA 和身份缺陷

传递用户 A 的流量上下文以及用户 B 的身份验证签名,以扫描授权绕过:

python LogicSentryAI.py \
  --har ./traffic-capture.har \
  --target "api.internal.local" \
  --confirm-active \
  --secondary-header "Authorization: Bearer <User_B_Token>"

4. 运行并发与事务竞态测试

通过发送多个同步微请求来验证余额变动或重复约束:

python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15

🛠 命令行参数概览

标志类型描述
--srcPath包含应用程序源文件的目标 ZIP 文件,用于静态审查。
--harPath导出的 HTTP Archive 文件,提供事务基线。
--auto-capture-urlURL启动自动化运行时爬取流水线,以动态收集流量映射。
--targetString用于隔离匹配 HAR 请求的正则表达式模式或主机名片段。
--headerName:Value替换或将指定的身份验证密钥推入用户 A 的基线查询中。
--test-raceFlag针对目标工作流端点触发同时连接轰炸。
--outputPath保存输出发现结果的路径(.md、.json、.html、.sarif)。
--fail-onChoice如果严重性达到目标限制(High、Critical 等),则中断构建器执行。

🛡 CI/CD 集成(GitHub Actions)

自动生成预配置的 GitHub Actions 编排蓝图:

python LogicSentryAI.py --generate-pipeline

这会自动使用 .github/workflows/logicsentry-ai-scan.yml 更新您的本地工作区,使您能够将自动化业务逻辑验证检查直接接入您的开发流水线。


⚖ 免责声明

此实用程序仅用于对您拥有或获得明确法律许可进行审计的系统进行授权的安全测试。作者对因滥用、服务中断或本软件造成的损害不承担任何责任。

下载工具