Lyrie автономный агент для тестирования на проникновение с открытым исходным кодом

Тестирование на проникновение обычно требовало несколько недель ручной работы, специализированных инструментов и дорогих команд специалистов. Lyrie — автономный агент безопасности с открытым исходным кодом, разработанный компанией OTT Cybersecurity, — сводит этот процесс к инструменту командной строки и публикует весь исходный код.

В этом месяце проект достиг версии 3.1.0. В этом релизе добавлено шифрование памяти XChaCha20-Poly1305 для конфиденциальных данных об угрозах, семь новых генераторов доказательств концепции, охватывающих вставку подсказок, обход аутентификации, CSRF, открытое перенаправление, условия гонки, раскрытие секретов и межсайтовое выполнение, а также три новых глубоких сканера для анализа Rust, обработки механизма заражения и проверки кода на основе ИИ. Репозиторий теперь содержит 25 протестированных команд, охватывающих основные операции безопасности, анализ бинарных файлов, управление и рабочие процессы самосовершенствования.

Два компонента, одна установка

Lyrie разделен на два устанавливаемых пакета. lyrie-omega — это CLI на Python, который обрабатывает Сканирование, пентестинг и red-teaming. @lyrie/atp — это SDK на TypeScript и Node.js, реализующий Agent Trust Protocol, криптографический стандарт для установления идентичности ИИ-агента во время выполнения. Оба устанавливаются с помощью одного однострочного скрипта или отдельно через pip и npm.

Основной рабочий процесс пентестинга, запускаемый lyrie hack, представляет собой семиэтапный конвейер: разведка, определение отпечатков, сканирование, эксплуатация, генерация доказательства концепции и вывод отчета. Инструмент нацелен на действующие URL-адреса и локальные дерева исходного кода и выводит результаты в формате SARIF для github Code Scanning. Модуль «красной команды» ИИ поддерживает пять стратегий атак на конечные точки LLM, включая атаки на суффиксы на основе градиента, для которых требуется инфраструктура H200 GPU.

Протокол доверия агента

Протокол доверия агента устраняет пробел в том, как автономные ИИ-агенты аутентифицируются и сообщают о своих полномочиях системам, с которыми они взаимодействуют. Предприятия, развертывающие агентов, которые отправляют электронную почту, выполняют код или авторизуют транзакции, не имели стандартного механизма для проверки идентичности агента или проверки того, не были ли инструкции агента подделаны.

ATP использует подписи Ed25519 и поддерживает цепочки делегирования, списки отзывов и конфигурации с мультиподписью. Система проверки может в режиме реального времени подтвердить, кто является агентом, на что он уполномочен и не был ли его авторитет отозван. Спецификация прошла 143 теста и планируется к представлению в Internet Engineering Task Force.

Lyrie доступен бесплатно на GitHub.

Сударев Александр Эксперт по безопасности, криптовалютам и умным домам

Люблю технологии и криптовалюты. Создаю свой умный дом и делюсь этим с Вами. Знаю как предотвратить хакерскую атаку, так как немного смыслю в безопасности

Похожие статьи

Комментарии (2)

Автар по умолчанию