VirtualSpaceGit/virtualspace-appsec

GitHub: VirtualSpaceGit/virtualspace-appsec

一款完全在本地运行的 Windows 桌面端 SAST 工具,结合静态分析规则与设备端 AI 模型,帮助开发者在代码上线前发现 C/C++、Python、JavaScript 和 .NET 项目中的安全漏洞。

Stars: 1 | Forks: 0

# VirtualSpace AppSec [![网站](https://img.shields.io/badge/Website-virtualspacesec.com-2b59ff)](https://virtualspacesec.com) [![许可证](https://img.shields.io/badge/License-MIT-yellow.svg)](LICENSE) **VirtualSpace AppSec** 是一款适用于 Windows 的可下载安全代码审查工具,**完全在用户自己的机器上**运行。它将静态应用安全测试 (SAST) 与设备端 AI 辅助分析相结合,帮助个人开发者和小型团队在其拥有或被授权审查的源代码中发现漏洞——在代码发布到生产环境之前完成审查,且全程无需上传任何源代码。 本仓库是该产品的一个小型公开伴随仓库。它链接回商店页面和文档,并提供了两个简短的 Python 文件,其中包含故意写得很薄弱的代码,用于演示扫描器会标记的模式类型。 ## 关于产品 - **仅用于防御。** 旨在用于防御而非攻击。不提供任何漏洞利用代码、payload,也不具备任何远程执行能力。它绝不连接或修改任何外部系统。 - **仅针对源代码。** 分析 C/C++、Python、JavaScript 和 .NET 源代码项目。它不分析、反汇编、反编译或逆向工程编译后的二进制文件、EXE/DLL 文件或固件。 - **在你的机器上运行。** SAST 规则、启发式算法、污点和数据流分析以及内置的 AI 模型均在用户自己的 Windows 机器上运行。没有云端扫描器,也不上传客户代码。 - **仅限授权使用。** 本产品用于审查你拥有或具有明确书面授权进行分析的代码。服务条款中再次强调了这一授权要求。 - **一次性购买。** 期限许可证(例如 7 天或 30 天)到期后需要手动重新购买。终身许可证无需支付经常性费用。无订阅,无自动续费。 - **面向个人开发者和小型团队。** 直接面向消费者;不提供企业、经销商或采购计划,也不提供团队席位、合作伙伴计划或批量折扣。 该产品由在荷兰注册的企业 **Verse**(KVK 88114171, BTW NL004542200B50)运营。定价、文档、欧盟消费者权益信息以及完整的隐私政策均发布在商店页面上。 ## 扫描器检测内容 VirtualSpace AppSec 将检测结果映射到 CWE 以及广泛使用的规则集,包括: - OWASP Top 10 (2025) - CWE/SANS Top 25 (2025) - PCI DSS v4.0.1(安全编码检测类别) - NIST SP 800-218(安全软件开发框架) - OWASP LLM Top 10 (2025) 示例检测类别包括内存安全问题(释放后重用、缓冲区溢出)、注入模式(SQL、命令等)、不安全的反序列化、弱加密、硬编码的 secret、SSRF 和路径遍历模式、身份验证绕过模式以及供应链依赖风险。每项发现都包含严重程度、CWE 分类、违规源代码行以及修复建议,并支持导出为 SARIF 2.1.0,以便在开发者自己的本地 CI 工作流、pre-commit hook 或开发者工具中使用。 ## 本仓库中的示例漏洞模式 本仓库中的两个 Python 文件纯粹作为小型且独立的 SAST 固定测试数据存在。每个函数都注有其说明的具体 CWE 以及内联的安全替代方案。它们不是漏洞利用代码;它们是故意写得很薄弱的示例输入,旨在让扫描器有具体的模式可以检测。 没有 `__main__`,没有网络访问,导入时也没有文件系统副作用。这些文件本身不会执行任何操作。 **`Vuln-example.py`** - 五个不同的应用级漏洞: | 函数 | CWE | 模式 | |---|---|---| | `load_session_from_disk` | CWE-502 | 通过 `pickle.load` 反序列化不受信任的数据 | | `read_user_template` | CWE-22 | 通过未经检查的 `os.path.join` 导致的路径遍历 | | `find_user_by_email` | CWE-89 | 通过 f-string 拼接到 `execute` 导致的 SQL 注入 | | `archive_user_directory` | CWE-78 | 通过 `subprocess` 使用 `shell=True` 导致的 OS 命令注入 | | `authenticate_admin` | CWE-798 | 硬编码的凭证 | | `hash_password_for_storage` | CWE-327 / CWE-916 | 使用单轮 MD5 进行密码存储 | **`checksum_util.py`** - 薄弱的完整性和时序泄漏模式,并配以正确的原语: | 函数 | CWE | 模式 | |---|---|---| | `fingerprint_md5`, `fingerprint_sha1` | CWE-327 / CWE-328 | 使用已损坏的哈希作为安全原语 | | `crc32_authenticate` | CWE-345 | 使用 CRC32(一种校验和,而非 MAC)进行身份验证 | | `insecure_token_equals` | CWE-208 | 对 secret token 使用时序不安全的 `==` | | `mac_sign`, `mac_verify` | (参考) | 上述内容本应使用的 HMAC-SHA-256 + `hmac.compare_digest` 模式 | ## 链接 - **产品网站:** https://virtualspacesec.com - **功能:** https://virtualspacesec.com/pages/features - **文档:** https://virtualspacesec.com/pages/docs - **展示:** https://virtualspacesec.com/pages/showcase - **支持(唯一官方渠道):** support@virtualspacesec.com ## 许可证 MIT - 详见 [LICENSE](LICENSE)。
标签:AI分析, SAST, UML, 多人体追踪, 数据可视化, 盲注攻击, 逆向工具, 静态应用安全测试