Sobre o projeto
O CERT-X-GEN foi criado para resolver as limitações dos scanners de segurança tradicionais, que forçam toda a lógica de detecção em DSLs YAML restritas, incapazes de suportar facilmente conversas de protocolo em múltiplas etapas, análise de protocolos binários, ramificações condicionais, operações críticas de desempenho ou acesso a bibliotecas nativas. O runtime principal é uma camada de execução agnóstica de linguagem que permite escrever templates de detecção em 12 linguagens: Python, Go, Rust, C, C++, Java, JavaScript, Ruby, Perl, PHP, Shell e YAML. Inclui cache de compilação para linguagens compiladas, execução paralela de templates com limitação de taxa e um contrato de template simples no qual os templates leem os detalhes de conexão do alvo a partir de variáveis de ambiente, executam lógica de detecção personalizada e retornam descobertas em JSON estruturado. A ferramenta oferece dois fluxos de trabalho principais: 1. Varredura de templates via o comando cxg scan: executa templates de detecção poliglotas contra alvos definidos como hosts únicos, listas de alvos em arquivos, intervalos CIDR, URLs ou binários CLI locais. Suporta seleção de templates baseada em glob, intervalos de portas personalizados e múltiplos formatos de saída (JSON, CSV, SARIF, HTML, Markdown) otimizados para integração em pipelines. 2. Pentest whitebox com IA via o comando cxg pentest: aproveita descobertas de análise de código-fonte para classificar hipóteses de segurança, usa provedores de IA configuráveis (Claude, Codex, Gemini, Anthropic, OpenAI ou endpoints de ponte personalizados) para gerar templates de sondagem em JavaScript e executa sondagens em contextos autenticados do Chromium contra aplicações web ou aplicativos desktop Electron. Inclui gerenciamento de sessão integrado para testes autenticados, um modo CI que falha rigidamente em sessões expiradas para evitar sondagem não autenticada e relatórios estruturados que vinculam as descobertas às alegações originais de exposição no código-fonte. Capacidades adicionais da CLI incluem cxg build para compilar alvos instrumentados com sanitizers para validar veredictos de varredura, cxg template para gerenciar a biblioteca oficial de templates hospedada separadamente no Git, cxg search para busca de templates por texto completo e regex, cxg ai para geração de templates com IA, cxg mcp para executar como servidor Model Context Protocol para integração com agentes de IA, cxg sandbox para gerenciar ambientes de dependências por linguagem, cxg config para geração e validação de configuração, cxg update para autoatualização e cxg version para verificação de versão. A API REST planejada do cxg server ainda não foi implementada. As opções de instalação incluem Cargo (crates.io), Homebrew, um script rápido de instalação via curl, imagens Docker pré-construídas, binários estáticos para Linux, macOS e Windows, e compilações a partir do código-fonte. Recomenda-se cautela ao executar templates, pois eles são executados como processos filhos com acesso total de rede e sistema de arquivos do usuário que os invoca, sem sandboxing integrado ou limitação de recursos. O projeto é licenciado sob Apache 2.0, com documentação oficial hospedada em docs.bugb.io/cxg/.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.