closed-loop security · 12 vuln classes · self-healing
Автономный безопасник,
который сам чинит
AutoSec сканирует ваш сервер, находит известные и неизвестные уязвимости, генерирует WAF-правила и патчи кода, применяет их и повторным сканом доказывает: дыра закрыта. До нуля критических.
Не сканер отчётов — замкнутый цикл. Каждая находка верифицируется (без ложных срабатываний), каждое исправление проверяется. Память учится на каждом цикле и применяет опыт в следующих.
зачем
Инструменты находят дыры. AutoSec их закрывает
Сканеры выдают отчёты, WAF блокирует известное, SAST находит стоки — но никто не доводит дело до конца: исправить, применить, проверить, что стало чисто.
Nessus / OpenVAS
Сканируют и сообщают. Исправлять — вручную, проверять — вручную. Отчёт на 200 страниц, дыры остаются.
WAF (Cloudflare / AWS)
Блокирует атаки по правилам, но не находит дыры в коде и не чинит их. Снимите WAF — всё вернётся.
SAST (SonarQube)
Находит уязвимости в коде. Не исправляет, не тестирует сеть, не проверяет результат. Тысячи «находок» без приоритетов.
как работает
Замкнутый цикл: сканирование → исправление → проверка
Один прогон `autosec run --auto-fix` проходит все стадии. Если после исправлений что-то осталось — цикл повторяется до полного нуля.
Сканирование
Краулер обходит сайт, находит параметры и формы. Тесты 12 классов: SQLi, XSS, LFI, SSRF, IDOR, CSRF, RCE, SSTI, конфигурация — плюс SAST кода и проверка зависимостей.
Верификация
Каждая находка перепроверяется независимыми пейлоадами. Ложные срабатывания отсекаются — в отчёт попадает только доказанное.
Генерация исправлений
WAF-правила (ModSecurity + собственный мини-WAF), патчи кода (параметризация SQL, экранирование вывода, валидация путей), конфигурация (заголовки, sysctl, nginx).
Применение
Правила встают в WAF, патчи — в код, конфигурация — на сервер. Одна команда: `autosec deploy --ssh vps --dns`.
Проверка
Повторное сканирование тем же инструментом. Дыра закрыта — только если атакующие запросы теперь получают 403, а код чист по SAST.
Память (learn)
Какое исправление сработало, какое нет — сохраняется в базу. Следующие сканирования используют этот опыт: приоритеты, рекомендации, надёжные фиксы.
возможности
Всё, что нужно для замкнутого цикла
Каждая строка — реальный класс уязвимостей: детект, верификация, фикс и повторная проверка. Плюс фаззер, который ищет то, чего нет в сигнатурах.
SQLi
Error-, boolean- и time-based. Фикс: параметризация запросов + WAF-правило.
XSS
Отражённый и хранимый. Фикс: экранирование вывода + WAF-блок.
LFI / traversal
Чтение произвольных файлов. Фикс: валидация realpath перед open().
SSRF
Сервер ходит на канарейку — доказано. Фикс: allowlist с резолвом IP (ловит decimal/hex-обфускации).
IDOR
Перечисление чужих объектов. Фикс: проверка владельца в коде (WAF не применим — честно).
CSRF
Формы без токена. Фикс: токен в форму + проверка Origin.
RCE
Команды в shell из ввода. Фикс: subprocess без shell, аргументы списком.
SSTI
Шаблон Jinja2 исполняет ввод. Фикс: контекстная переменная вместо конкатенации.
Open redirect
Редирект на чужой домен. Фикс: только относительные URL.
Конфигурация
Отсутствие security-заголовков, чувствительные файлы, TRACE. Фикс: заголовки через after_request.
Сеть и TLS
Порты, баннеры, слабые шифры и версии TLS, самоподписанные сертификаты. Фикс: nginx-сниппет, рестарт, перескан.
SCA и S3
Уязвимые зависимости через OSV API (реальные CVE, фикс-версии) и открытые S3-бакеты.
Фаззер
Мутации и обфускации, которых нет в сигнатурах: decimal-IP SSRF, аномалии, краши. Итерация 2 — пока не станет чисто.
SAST
AST-анализ: taint через helper-функции и цепочки присваиваний. 9 стоков в демо → 0 после авто-фикса.
Авто-фикс кода
`autosec fix --path app.py` чинит любой Flask-код по SAST-стокам: параметризация, экранирование, гарды. Проверено на двух разных приложениях.
DDoS-векторы
Лимиты соединений, slowloris, rate-limit, SYN flood (raw-сокеты) и UDP-амплификация. Фиксы: nginx и sysctl.
живая витрина
Работает на реальном сервере — проверьте сами
Намеренно уязвимый интернет-магазин за WAF AutoSec. Легитимные запросы проходят, атаки получают 403 с номером правила. Откройте и попробуйте.
Легитимный трафик
Поиск, товары, профили — всё отвечает 200. WAF не мешает обычным пользователям.
Атаки — 403
`?q=' OR 1=1--` → 403 + заголовок X-AutoSec-Rule с номером правила. LFI, XSS, RCE — то же самое.
Проверьте сами
Откройте витрину, попробуйте сломать её. Полный отчёт цикла — в репозитории проекта.
развёртывание
От сканирования до прода — одна команда
AutoSec умеет не только находить и чинить: он сам разворачивает WAF на вашем сервере — rsync, systemd, nginx, DNS — и проверяет результат снаружи.
цены
Подписка или разовая лицензия
Ключ активируется на ваш сервер. Пилотный период — 30 дней бесплатно. Цены по запросу — напишите, подберём под вашу инфраструктуру.
- Все 12 классов + SAST + фаззер
- 1 сервер, безлимит сканирований
- WAF-правила + патчи кода
- Обновления сигнатур и правил
- Всё из «Помесячно»
- Авто-деплой WAF на ваш сервер
- Приоритетные обновления
- Персональная поддержка
- Всё из «На год»
- Без периодических платежей
- Обновления — 12 месяцев
- Для изолированных сетей и офлайн
faq
Частые вопросы
Какие уязвимости AutoSec находит?
12 классов веб-дыр: SQLi, XSS (отражённый и хранимый), LFI, SSRF, IDOR, CSRF, RCE, SSTI, open redirect, конфигурационные ошибки. Плюс статический анализ кода (SAST), фаззер неизвестных уязвимостей, разведка сети и TLS, DDoS-векторы, уязвимые зависимости (SCA через OSV) и открытые S3-бакеты.
Не будет ли ложных срабатываний?
Каждая находка проходит верификацию независимыми пейлоадами — в отчёт попадает только подтверждённое. Порог подтверждения разный для классов: бинарные (SSRF, CSRF) — один сильный сигнал, остальные — два. На контрольном безопасном приложении — ноль находок.
WAF не сломает легитимный трафик?
Правила генерируются под конкретные подтверждённые уязвимости вашего сайта, а не «блокируем всё подозрительное». Живая витрина показывает: легитимные запросы проходят, атаки получают 403. Перед продакшеном правила можно прогнать на вашей трафик-выборке.
Авто-патчи кода безопасны?
Патчи точечные: параметризация SQL-запросов, экранирование вывода, валидация путей, список аргументов вместо shell. Каждый патченный файл компилируется и проходит повторное сканирование. Где автоматический фикс невозможен (логика авторизации) — AutoSec честно пишет «требуется ручной анализ».
Что с неизвестными уязвимостями?
Фаззер гоняет мутации и обфускации, которых нет в сигнатурах: decimal-IP SSRF-обходы, аномалии ответов, краши. Если фаззер нашёл что-то после «чистого» скана — цикл идёт на вторую итерацию, пока не станет по-настоящему чисто.
Как AutoSec связан с KernelForge?
Это отдельные продукты одной семьи. KernelForge ускоряет ваш код, AutoSec его защищает — оба работают с вашим исходником и вашим сервером. Пара «ускоряй + защищай» покрывает весь жизненный цикл.
Что если после исправлений дыры остались?
Цикл повторяется: повторное сканирование, новые фиксы, снова проверка — до нуля критических. Классы, которые WAF в принципе не закрывает (авторизация, логика), закрываются патчем кода, и отчёт честно показывает, чем закрыто.
Проверьте на своём сервере
Пришлите адрес сайта или сервера — прогоним полный цикл и покажем реальный отчёт. Пилот 30 дней бесплатно.