Felix-LMY/Credential-Guardian

GitHub: Felix-LMY/Credential-Guardian

一款基于 Flask 的教育型凭证填充风险评估工具,通过交互式启发式评分帮助用户理解身份验证安全与凭证重用风险。

Stars: 0 | Forks: 0

# Credential Guardian **一个交互式凭证填充风险评估工具**,用于支持 COMP6441 研究项目**凭证填充攻击与身份验证防御的安全工程分析**。研究分析是 主要成果;这个小型的 Flask 应用程序展示了其核心安全 链和身份验证控制。 ## 功能 - 可解释的 0–100 教育启发式评分,包含低、中、高等级 - 因素分解、账户影响、个性化操作以及安全的攻击路径可视化 - 服务端 allow-list 验证和仅在浏览器端运行的可选密码模式分析 - 无数据库、无违规数据、无外部服务、无分析、无登录尝试 - 响应式、无障碍界面以及 pytest 覆盖率 ## 结构 `app.py` 包含路由;`risk_engine.py` 包含评分;`templates/` 和 `static/` 包含界面;`tests/` 包含自动化测试;`docs/` 记录了设计、评分和证据。 ## Windows 设置 在此文件夹中打开 PowerShell,然后运行: ``` py -3 -m venv .venv .\.venv\Scripts\Activate.ps1 python -m pip install -r requirements.txt python -m pytest -q python app.py ``` 如果 PowerShell 阻止了激活,请使用 `.venv\Scripts\python.exe -m pip install -r requirements.txt`、 `.venv\Scripts\python.exe -m pytest -q`,以及 `.venv\Scripts\python.exe app.py`。访问 `http://127.0.0.1:5000` 并使用 Ctrl+C 停止。 ## 演示场景 1. 邮箱 + 经常 + 无 MFA + 无管理器 → **高** (85)。 2. 任意账户 + 从不 + MFA + 管理器 → **低** (限制后为 0)。 3. 社交媒体 + 有时 + 无 MFA + 无管理器 → **中** (53;弱模式变为 61/高)。 4. 邮箱 + 经常 + 强模式 → **高** (无缓解措施为 85),明确解释为什么强度无法防止暴露的重复使用。 ## 隐私与道德 可选密码没有表单名称,且在本地进行分析。仅提交派生的 类别;原始值会被清除,且从不存储、记录、 写入磁盘、放入 URL 或发送到外部。请使用虚构的输入进行 演示。此工具不执行任何攻击,且不得用作 个人或服务已被攻破的证据。 ## 局限性 这些权重是透明的教学选择,而不是经过校准的统计数据。 自我报告的回答可能不准确。本地模式检查 特意保持基础,不估计真实的破解成本,并且忽略了 网络钓鱼、恶意软件、恢复弱点、会话盗窃和特定于服务的 控制。凭证填充的低风险结果并非性能的 一般安全评级。 ## 未来改进 未来的工作可以增加用户研究、无障碍测试、 国际化、更丰富的非敏感场景,以及基于研究的 校准,同时保留本地处理和道德边界。
标签:Flask, 安全工程, 安全规则引擎, 撞库防护, 逆向工具