Об этом проекте
CERT-X-GEN создан для устранения ограничений традиционных сканеров безопасности, которые вынуждают всю логику обнаружения втискивать в ограниченные YAML DSL, не способные легко поддерживать многошаговые протокольные диалоги, разбор бинарных протоколов, условное ветвление, критичные к производительности операции или доступ к нативным библиотекам. Ядро среды выполнения — это не зависящий от языка слой исполнения, поддерживающий написание шаблонов обнаружения на 12 языках: Python, Go, Rust, C, C++, Java, JavaScript, Ruby, Perl, PHP, Shell и YAML. Он включает кэширование компиляции для компилируемых языков, параллельное выполнение шаблонов с ограничением скорости и простой контракт шаблона, при котором шаблоны читают данные подключения к цели из переменных окружения, выполняют пользовательскую логику обнаружения и возвращают структурированные результаты в формате JSON. Инструмент предоставляет два основных рабочих процесса: 1. Сканирование по шаблонам через команду cxg scan: запускает полиглотные шаблоны обнаружения по целям, заданным как отдельные хосты, списки целей в файлах, диапазоны CIDR, URL-адреса или локальные CLI-бинарники. Поддерживает выбор шаблонов по glob, пользовательские диапазоны портов и несколько форматов вывода (JSON, CSV, SARIF, HTML, Markdown), оптимизированных для интеграции в конвейеры. 2. AI-управляемый пентест whitebox через команду cxg pentest: использует результаты анализа исходного кода для ранжирования гипотез безопасности, применяет настраиваемых AI-провайдеров (Claude, Codex, Gemini, Anthropic, OpenAI или пользовательские bridge-эндпоинты) для генерации шаблонов JavaScript-проб и выполняет пробы в аутентифицированных контекстах Chromium против веб-приложений или настольных приложений Electron. Включает встроенное управление сессиями для аутентифицированного тестирования, режим CI, который жёстко завершается с ошибкой при истёкших сессиях, чтобы избежать неаутентифицированного зондирования, и структурированные отчёты, связывающие находки с исходными заявлениями о подверженности исходного кода. Дополнительные возможности CLI включают cxg build для компиляции инструментированных целей с санитайзерами для проверки вердиктов сканирования, cxg template для управления отдельной официальной библиотекой шаблонов, размещённой на Git, cxg search для полнотекстового и regex-поиска по шаблонам, cxg ai для AI-генерации шаблонов, cxg mcp для работы в качестве сервера Model Context Protocol для интеграции с AI-агентами, cxg sandbox для управления окружениями зависимостей по языкам, cxg config для генерации и проверки конфигурации, cxg update для самообновления и cxg version для проверки версий. Запланированный REST API cxg server пока не реализован. Варианты установки включают Cargo (crates.io), Homebrew, быстрый установочный скрипт curl, готовые образы Docker, статические бинарники для Linux, macOS и Windows, а также сборку из исходников. Пользователям рекомендуется проявлять осторожность при запуске шаблонов, поскольку шаблоны выполняются как дочерние процессы с полным доступом вызывающего пользователя к сети и файловой системе, без встроенной изоляции или ограничения ресурсов. Проект лицензирован под Apache 2.0, официальная документация размещена на docs.bugb.io/cxg/.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.