somegg90-blip/VYALA

GitHub: somegg90-blip/VYALA

VYALA 是一款 CI 原生的后量子密码学漏洞扫描器,帮助开发者在 pull request 中快速发现并替换易受量子攻击的加密算法。

Stars: 1 | Forks: 1

# 🔐 VYALA **面向开发者的后量子密码学漏洞扫描器。** 一款 CI 原生工具,用于检测代码库中易受量子攻击的加密算法,并直接在 pull request 上提供可操作的发现结果。 [![Go Version](https://img.shields.io/badge/Go-1.22+-00ADD8?style=flat&logo=go&logoColor=white)](https://go.dev) [![License: Apache 2.0](https://img.shields.io/badge/License-Apache%202.0-blue.svg?style=flat)](https://www.apache.org/licenses/LICENSE-2.0)(LICENSE) [![Semgrep](https://img.shields.io/badge/powered%20by-Semgrep-1B1B1B?style=flat&logo=semgrep&logoColor=white)](https://semgrep.dev) [![NIST FIPS 203/204/205](https://img.shields.io/badge/NIST-FIPS%20203%20%7C%20204%20%7C%20205-002868?style=flat)](https://csrc.nist.gov/pubs/fips/203/final) [![PRs Welcome](https://img.shields.io/badge/PRs-welcome-brightgreen.svg?style=flat)](CONTRIBUTING.md)
## 功能介绍 - 🔍 **扫描 Python、JavaScript/TypeScript** 代码,检测安全上下文中的 RSA、ECDSA/ECDH、DH 以及 MD5/SHA‑1 - ⚙️ **以 CLI 运行** (`vyala --path .`),或作为 **GitHub Action** 在 pull request 上运行 - ⚡ **感知 Diff** — 仅扫描更改的行,确保 PR 评论在 30 秒内完成 - 🆔 **稳定的发现 ID** — 相同的代码始终生成相同的 ID,因此重新扫描时会更新现有的 PR 评论,而不是发送垃圾信息 - 📋 **CBOM 输出** — 用于合规性和跟踪的结构化 JSON(密码学物料清单),并将每个发现映射到其对应的 NIST 标准替代方案 ## 快速开始 ### CLI ``` # 安装 semgrep pip install semgrep # 下载 vyala 二进制文件,或从源码构建 go build -o vyala ./cmd/scanner # 扫描 repo ./vyala --path /your/repo ``` 添加 `--json report.json` 以同时输出完整的 CBOM 报告。 ### GitHub Action ``` # .github/workflows/vyala.yml name: VYALA Scan on: [pull_request] jobs: scan: runs-on: ubuntu-latest steps: - uses: actions/checkout@v4 with: fetch-depth: 0 - uses: your-org/vyala-action@v1 with: severity-threshold: medium ``` 发现结果将作为一条自动更新的评论显示在 pull request 中。 ## 输出示例 ``` ========== PQC Vulnerability Scan Report ========== HIGH Severity (1 finding): - api/auth.py:14 | RSA | rsa_keygen Suggested: Replace with ML-KEM (FIPS 203) using a hybrid construction. MEDIUM Severity (1 finding): - utils.py:22 | ECC | ecc_usage Suggested: Replace with ML-DSA (FIPS 204) for signing operations. ===================================================== ``` 每个发现也会写入结构化的 JSON CBOM 中 — 详见 [`docs/cbom-schema.md`](docs/cbom-schema.md)。 ## 为什么选择 VYALA 对于大型组织而言,企业级的 PQC 发现工具通常需要耗时 12 到 24 个月,且每年花费 5 万至 15 万美元才能生成一份密码学清单。而 VYALA 能在几分钟内为开发者提供首份报告,完全免费,且直接集成在他们日常使用的工作流中 — 此后还会在每一个 pull request 上持续进行监控。 ## 路线图 - [x] 核心扫描引擎(Python、JS/TS) - [x] 感知 Diff 的扫描 + 稳定的发现 ID - [ ] GitHub Action + PR 评论发布 - [ ] 依赖项及 IaC/TLS 配置扫描 - [ ] 仪表板 + 持续监控 - [ ] 基于 FIPS 203/204/205 的 AI 辅助修复建议 ## 许可证 [Apache 2.0](LICENSE) ## 贡献 欢迎提交 Issues 和 pull request — 详见 [`CONTRIBUTING.md`](CONTRIBUTING.md)。
标签:EVTX分析, GitHub Action, Go, Ruby工具, 后量子密码学, 数据可视化, 日志审计, 逆向工具