Felix-LMY/Credential-Guardian
GitHub: Felix-LMY/Credential-Guardian
一款基于 Flask 的教育型凭证填充风险评估工具,通过交互式启发式评分帮助用户理解身份验证安全与凭证重用风险。
Stars: 0 | Forks: 0
# Credential Guardian
**一个交互式凭证填充风险评估工具**,用于支持
COMP6441 研究项目**凭证填充攻击与身份验证防御的安全工程分析**。研究分析是
主要成果;这个小型的 Flask 应用程序展示了其核心安全
链和身份验证控制。
## 功能
- 可解释的 0–100 教育启发式评分,包含低、中、高等级
- 因素分解、账户影响、个性化操作以及安全的攻击路径可视化
- 服务端 allow-list 验证和仅在浏览器端运行的可选密码模式分析
- 无数据库、无违规数据、无外部服务、无分析、无登录尝试
- 响应式、无障碍界面以及 pytest 覆盖率
## 结构
`app.py` 包含路由;`risk_engine.py` 包含评分;`templates/` 和
`static/` 包含界面;`tests/` 包含自动化测试;`docs/`
记录了设计、评分和证据。
## Windows 设置
在此文件夹中打开 PowerShell,然后运行:
```
py -3 -m venv .venv
.\.venv\Scripts\Activate.ps1
python -m pip install -r requirements.txt
python -m pytest -q
python app.py
```
如果 PowerShell 阻止了激活,请使用
`.venv\Scripts\python.exe -m pip install -r requirements.txt`、
`.venv\Scripts\python.exe -m pytest -q`,以及
`.venv\Scripts\python.exe app.py`。访问 `http://127.0.0.1:5000` 并使用
Ctrl+C 停止。
## 演示场景
1. 邮箱 + 经常 + 无 MFA + 无管理器 → **高** (85)。
2. 任意账户 + 从不 + MFA + 管理器 → **低** (限制后为 0)。
3. 社交媒体 + 有时 + 无 MFA + 无管理器 → **中** (53;弱模式变为 61/高)。
4. 邮箱 + 经常 + 强模式 → **高** (无缓解措施为 85),明确解释为什么强度无法防止暴露的重复使用。
## 隐私与道德
可选密码没有表单名称,且在本地进行分析。仅提交派生的
类别;原始值会被清除,且从不存储、记录、
写入磁盘、放入 URL 或发送到外部。请使用虚构的输入进行
演示。此工具不执行任何攻击,且不得用作
个人或服务已被攻破的证据。
## 局限性
这些权重是透明的教学选择,而不是经过校准的统计数据。
自我报告的回答可能不准确。本地模式检查
特意保持基础,不估计真实的破解成本,并且忽略了
网络钓鱼、恶意软件、恢复弱点、会话盗窃和特定于服务的
控制。凭证填充的低风险结果并非性能的
一般安全评级。
## 未来改进
未来的工作可以增加用户研究、无障碍测试、
国际化、更丰富的非敏感场景,以及基于研究的
校准,同时保留本地处理和道德边界。
标签:Flask, 安全工程, 安全规则引擎, 撞库防护, 逆向工具