somegg90-blip/VYALA
GitHub: somegg90-blip/VYALA
VYALA 是一款 CI 原生的后量子密码学漏洞扫描器,帮助开发者在 pull request 中快速发现并替换易受量子攻击的加密算法。
Stars: 1 | Forks: 1
# 🔐 VYALA
**面向开发者的后量子密码学漏洞扫描器。**
一款 CI 原生工具,用于检测代码库中易受量子攻击的加密算法,并直接在 pull request 上提供可操作的发现结果。
[](https://go.dev)
[](https://www.apache.org/licenses/LICENSE-2.0)(LICENSE)
[](https://semgrep.dev)
[](https://csrc.nist.gov/pubs/fips/203/final)
[](CONTRIBUTING.md)
## 功能介绍
- 🔍 **扫描 Python、JavaScript/TypeScript** 代码,检测安全上下文中的 RSA、ECDSA/ECDH、DH 以及 MD5/SHA‑1
- ⚙️ **以 CLI 运行** (`vyala --path .`),或作为 **GitHub Action** 在 pull request 上运行
- ⚡ **感知 Diff** — 仅扫描更改的行,确保 PR 评论在 30 秒内完成
- 🆔 **稳定的发现 ID** — 相同的代码始终生成相同的 ID,因此重新扫描时会更新现有的 PR 评论,而不是发送垃圾信息
- 📋 **CBOM 输出** — 用于合规性和跟踪的结构化 JSON(密码学物料清单),并将每个发现映射到其对应的 NIST 标准替代方案
## 快速开始
### CLI
```
# 安装 semgrep
pip install semgrep
# 下载 vyala 二进制文件,或从源码构建
go build -o vyala ./cmd/scanner
# 扫描 repo
./vyala --path /your/repo
```
添加 `--json report.json` 以同时输出完整的 CBOM 报告。
### GitHub Action
```
# .github/workflows/vyala.yml
name: VYALA Scan
on: [pull_request]
jobs:
scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
with:
fetch-depth: 0
- uses: your-org/vyala-action@v1
with:
severity-threshold: medium
```
发现结果将作为一条自动更新的评论显示在 pull request 中。
## 输出示例
```
========== PQC Vulnerability Scan Report ==========
HIGH Severity (1 finding):
- api/auth.py:14 | RSA | rsa_keygen
Suggested: Replace with ML-KEM (FIPS 203) using a hybrid construction.
MEDIUM Severity (1 finding):
- utils.py:22 | ECC | ecc_usage
Suggested: Replace with ML-DSA (FIPS 204) for signing operations.
=====================================================
```
每个发现也会写入结构化的 JSON CBOM 中 — 详见 [`docs/cbom-schema.md`](docs/cbom-schema.md)。
## 为什么选择 VYALA
对于大型组织而言,企业级的 PQC 发现工具通常需要耗时 12 到 24 个月,且每年花费 5 万至 15 万美元才能生成一份密码学清单。而 VYALA 能在几分钟内为开发者提供首份报告,完全免费,且直接集成在他们日常使用的工作流中 — 此后还会在每一个 pull request 上持续进行监控。
## 路线图
- [x] 核心扫描引擎(Python、JS/TS)
- [x] 感知 Diff 的扫描 + 稳定的发现 ID
- [ ] GitHub Action + PR 评论发布
- [ ] 依赖项及 IaC/TLS 配置扫描
- [ ] 仪表板 + 持续监控
- [ ] 基于 FIPS 203/204/205 的 AI 辅助修复建议
## 许可证
[Apache 2.0](LICENSE)
## 贡献
欢迎提交 Issues 和 pull request — 详见 [`CONTRIBUTING.md`](CONTRIBUTING.md)。标签:EVTX分析, GitHub Action, Go, Ruby工具, 后量子密码学, 数据可视化, 日志审计, 逆向工具