1 分•作者: abliterationai•8 个月前•原帖
嗨,HN, 我想分享 Berean Labs(https://bereanlabs.com),这是一个免费的自主 AI 渗透测试工具,旨在在攻击者之前捕捉到您网页应用中的客户端漏洞、暴露的秘密和配置错误。 **问题** 传统的 DAST/SAST 工具通常价格昂贵,配置复杂,或者会产生大量的误报。它们有时缺乏语义理解,无法意识到暴露的 `<!-- AWS_KEY=... -->` 注释或特定的 DOM 接收器组合实际上是一个关键漏洞。我希望构建一个更像初级红队成员的工具,来审视您的前端代码。 **工作原理** 1. **域名验证**:为了防止滥用和随机扫描,您首先需要通过 DNS TXT 记录验证域名所有权。 2. **安全抓取**:Node.js 后端抓取目标的 HTML。我在这里实现了严格的 SSRF 保护——在抓取之前,它会解析 DNS,并明确阻止私有/本地 IP 和本地主机路由。 3. **攻击面提取**:使用 Cheerio,后端解析 DOM,提取高度浓缩的“攻击面摘要”,以适应 LLM 的上下文窗口。这包括表单、输入字段、外部脚本源、可疑的内联脚本(例如,eval、innerHTML)、内联事件处理程序和 HTML 注释。 4. **AI 分析**:这个经过清洗的上下文通过严格的红队系统提示输入到一个专门的模型(由 Abliteration.ai 提供支持)。 5. **结构化报告**:该模型强制执行 JSON 模式,以按严重性返回漏洞,附带 CVSS 分数、受影响的代码片段和修复步骤。 使用完全免费。我构建这个工具主要是想看看当前的 LLM 在给定正确约束条件下,如何在原始客户端输出上进行上下文感知的安全审计。 我希望您能在自己的域名上试用,并告诉我您的想法。它是否能捕捉到您常规的代码检查工具/扫描器遗漏的内容?有没有让您烦恼的误报? 请访问: https://bereanlabs.com 欢迎反馈、提问以及对架构的批评!
2 分•作者: clanker-lover•8 个月前•原帖
我是一名硬件工程师,主要阅读电路图,而不是源代码。在管理项目时,我需要理解代码库,但无法理解其语法。因此,我开发了一个工具,可以将任何代码库转换为带有通俗英语解释的互动视觉地图。 只需将其指向一个文件夹,就能得到嵌套的彩色块,显示结构(目录 → 文件 → 类 → 函数)。点击可以深入查看。AI生成的摘要是为人类而写,而不是程序员。架构模式显示依赖关系图,让你可以看到模块之间的连接。 整个工具大约花了30小时构建,使用了多节点的AI工作流程:Claude用于规划和决策,Claude Code用于实现,另外五个模型用于对抗性安全审查(经过6轮共42个修复)。我做出了每一个设计决策;AI编写了每一行代码。 可以选择云端AI(OpenAI/Groq)或本地AI(Ollama)。只需运行`pip install codedocent`并启动设置向导。 采用MIT许可证。希望能收到实际编写代码的人的反馈——在熟悉不熟悉的代码库时,这个工具是否有帮助?