প্রকল্প সম্পর্কে
Keygraph দ্বারা বিকশিত Shannon হলো ওয়েব অ্যাপ্লিকেশন এবং সেগুলির অন্তর্নিহিত এপিআই-এর জন্য একটি স্বায়ত্তশাসিত এআই পেনেট্রেশন-টেস্টিং এজেন্ট। এর মূল নিয়ম হলো "কোনো এক্সপ্লয়েট নেই, কোনো রিপোর্ট নেই": একটি সম্ভাব্য সমস্যা তখনই একটি সন্ধান হিসেবে গণ্য হয় যখন Shannon চলমান অ্যাপ্লিকেশনের বিরুদ্ধে কাজ করার মতো একটি প্রুফ অফ কনসেপ্ট প্রদর্শন করতে পারে।
এটি যেভাবে কাজ করে
- রিকন এবং ভালনারেবিলিটি অ্যানালাইসিস লাইভ অ্যাপ্লিকেশনটি অন্বেষণ করে, রানটাইম আচরণকে সোর্সের সাথে সংযুক্ত করে এবং ইনজেকশন, এক্সএসএস (XSS), এসএসআরএফ (SSRF), প্রমাণীকরণ এবং অনুমোদন জুড়ে বিশেষায়িত এজেন্ট চালায়।
- এজেন্টিক সিকিউরিটি কোড অ্যানালাইসিস আর্কিটেকচার, ট্রাস্ট বাউন্ডারি, প্রকাশিত ইন্টারফেস, ডিপেন্ডেন্সি, ডেটা ফ্লো এবং উচ্চ-ঝুঁকিপূর্ণ সম্পদগুলোর মানচিত্র তৈরি করে, তারপর লক্ষ্যভিত্তিক তদন্ত শুরু করে।
- ফাইন্ডিং রিকনসিলিয়েশন উভয় ক্যান্ডিডেট স্ট্রিমকে একটি এক্সপ্লয়টেশন কিউতে একত্রিত এবং ডুপ্লিকেট দূর করে।
- এক্সপ্লয়টেশন এজেন্টরা আসল প্রুফ-অফ-কনসেপ্ট আক্রমণের চেষ্টা করে; যা প্রদর্শিত হয় না তা বাতিল করা হয়।
- রিপোর্টিং সংযুক্ত প্রমাণ সহ পিডিএফ এবং মার্কডাউন রিপোর্ট তৈরি করে, সাথে ডাউনস্ট্রিম টুল এবং সিআই/সিডি গেটের জন্য স্ট্রাকচারাল জেজন (JSON) এবং স্যারিফ ২.১.০ (SARIF 2.1.0) তৈরি করে।
এটি যেভাবে চালাবেন
- পূর্বশর্ত: ওয়ার্কার কন্টেনারের জন্য ডকার, প্রস্তাবিত npx ওয়ার্কফ্লোর জন্য Node.js ১৮+, এবং আপনার নিজস্ব এআই প্রদানকারী শংসাপত্র।
- `npx @keygraph/shannon@latest setup` এবং তারপর `npx @keygraph/shannon@latest start -u https://your-app.com -r /path/to/your/repo` দিয়ে চালু করুন।
- লক্ষ্য রিপোজিটরি একটি বিচ্ছিন্ন ওয়ার্কস্পেস সহ একটি ইফার্মাল ডকার কন্টেনারের ভিতরে রিড-অন হিসেবে মাউন্ট করা হয়; ফলাফল একটি স্থানীয় ওয়ার্কস্পেস এ লেখা হয়, এবং বাধাপ্রাপ্ত স্ক্যান পুনরায় শুরু করা যেতে পারে।
কনফিগারেশন এবং কভারেজ
- প্রমাণীকৃত টেস্টিং, লগইন ফ্লো, টিওটিপি (TOTP) এবং ইমেল প্রমাণীকরণ, ফোকাস এলাকা এবং এনগেজমেন্টের নিয়ম সমর্থন করে।
- শোষণযোগ্য ইনজেকশন, এক্সএসএস, এসএসআরএফ, ভাঙা প্রমাণীকরণ এবং ভাঙা অনুমোদনের ওওয়াসপ (OWASP)-কেন্দ্রিক কভারেজ।
- প্রোভাইডার-অ্যাগনস্টিক এবং বিওয়াইওকে (BYOK): Anthropic, OpenAI, xAI এবং AWS Bedrock বিল্ট-ইন রয়েছে, অন্যান্য হার্নেস-ক্যাটালগ প্রদানকারী কাজ করে, কাস্টম বেস ইউআরএল প্রক্সি বা এলএলএম গেটওয়ে মঞ্জুর করে, এবং স্থানীয় মডেলগুলো Ollama, vLLM বা LM Studio এর মাধ্যমে পরিবেশন করা যেতে পারে।
- GitHub Actions এবং GitLab CI/CD-এর জন্য অফিসিয়াল ইন্টিগ্রেশন বিদ্যমান রয়েছে, যা রিপোর্ট এবং লগ সংরক্ষণ করে, পিআর, রিলিজ এবং নির্ধারিত পেন্টেস্টিং সমর্থন করে এবং একটি এক্সপ্লয়েটেড ফাইন্ডিং কনফিগার করা তীব্রতা阈-এর সাথে মিলে গেলে ঐচ্ছিকভাবে পাইপলাইন ব্যর্থ করে। শুধুমাত্র `status: exploited` সহ ফাইন্ডিংগুলো সেভারিটি গেটের জন্য গণনা করা হয়।
সংস্করণ এবং সতর্কতা
ওপেন-সোর্স সংস্করণটি পৃথক ডেভেলপার এবং ছোট দলের স্থানীয় বা সিআই-চালিত পরীক্ষা চালানোর জন্য তৈরি করা হয়েছে, যেখানে বাণিজ্যিক Keygraph Enterprise Platform সম্পূর্ণ এজেন্টিক এসএএসটি (SAST), ক্রমাগত পেন্টেস্টিং এবং সম্পূর্ণ-জীবনচক্র দুর্বলতা ব্যবস্থাপনা যোগ করে।
Shannon কোনো নিষ্ক্রিয় স্ক্যানার নয়: এর এক্সপ্লয়টেশন এজেন্টরা ব্যবহারকারী তৈরি করতে, ফর্ম জমা দিতে, অ্যাপ্লিকেশন অবস্থা পরিবর্তন করতে এবং আউটবাউন্ড অনুরোধ ট্রিগার করতে পারে। এটি শুধুমাত্র আপনার মালিকানাধীন বা স্পষ্টভাবে পরীক্ষা করার অনুমোদিত সিস্টেমের বিরুদ্ধে এবং পছন্দসইভাবে নিষ্পত্তিযোগ্য ডেটা সহ স্যান্ডবক্সড, স্টেজিং বা স্থানীয় পরিবেশের বিরুদ্ধে ব্যবহার করা উচিত। নথিবদ্ধ সীমাবদ্ধতাগুলোর মধ্যে রয়েছে এলএলএম-উত্পন্ন ফাইন্ডিংগুলোর মানব পর্যালোচনার প্রয়োজনীয়তা, একটি সম্পূর্ণ রানের সময় প্রায় এক থেকে দেড় ঘন্টা লাগা, সম্ভাব্য এলএলএম এপিআই খরচ, বিভিন্ন মডেলের ক্ষমতা এবং অবিশ্বস্ত কোডবেসের দিকে নির্দেশিত হলে প্রম্পট-ইনজেকশন ঝুঁকি। এটি GNU AGPL v3.0 লাইসেন্সের আওতায় লাইসেন্সপ্রাপ্ত, বাণিজ্যিক লাইসেন্স আলাদাভাবে উপলব্ধ।
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.