离线 SAST/DAST 分诊引擎,解析源代码并重放 HAR 流量,以检测业务逻辑缺陷、BOLA、竞态条件和权限问题,并支持本地 LLM 分诊。
LogicSentry AI 是一个确定性的、离线的应用安全分类引擎,设计为完全在您的本地运行时环境中运行。它结合了静态应用安全测试(SAST)和动态应用安全测试(DAST),以隔离关键的业务逻辑漏洞、识别隐藏的权限缺陷,并在无互联网依赖的情况下抑制启发式误报。
Qwen2.5-0.5B-Instruct),完全在您的本地机器上对发现结果进行评分并过滤掉嘈杂的误报。price、quantity、amount、role 等)。LogicSentry AI 需要 Python 3.11 或更高版本。
通过 pip 安装所需的框架封装:
python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13
transformers、torch 和 accelerate 以启用本地模型评估。(如果权重缺失,该工具会安全地失败开放并保留启发式线索)。playwright 以启用无头浏览器交互,实现实时流量捕获。提供目标域名,捕获标准同源请求,并执行主动变异:
python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active
将代码结构打包为 ZIP 文件,并输入经过身份验证的 HTTP 流量文件(.har),以运行精确的定向差异分析:
python LogicSentryAI.py \
--src ./source-code-bundle.zip \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--output report.md
传递用户 A 的流量上下文以及用户 B 的身份验证签名,以扫描授权绕过:
python LogicSentryAI.py \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--secondary-header "Authorization: Bearer <User_B_Token>"
通过发送多个同步微请求来验证余额变动或重复约束:
python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15
| 标志 | 类型 | 描述 |
|---|---|---|
--src | Path | 包含应用程序源文件的目标 ZIP 文件,用于静态审查。 |
--har | Path | 导出的 HTTP Archive 文件,提供事务基线。 |
--auto-capture-url | URL | 启动自动化运行时爬取流水线,以动态收集流量映射。 |
--target | String | 用于隔离匹配 HAR 请求的正则表达式模式或主机名片段。 |
--header | Name:Value | 替换或将指定的身份验证密钥推入用户 A 的基线查询中。 |
--test-race | Flag | 针对目标工作流端点触发同时连接轰炸。 |
--output | Path | 保存输出发现结果的路径(.md、.json、.html、.sarif)。 |
--fail-on | Choice | 如果严重性达到目标限制(High、Critical 等),则中断构建器执行。 |
自动生成预配置的 GitHub Actions 编排蓝图:
python LogicSentryAI.py --generate-pipeline
这会自动使用 .github/workflows/logicsentry-ai-scan.yml 更新您的本地工作区,使您能够将自动化业务逻辑验证检查直接接入您的开发流水线。
此实用程序仅用于对您拥有或获得明确法律许可进行审计的系统进行授权的安全测试。作者对因滥用、服务中断或本软件造成的损害不承担任何责任。