closed-loop security · 12 vuln classes · self-healing

Автономный безопасник,
который сам чинит

AutoSec сканирует ваш сервер, находит известные и неизвестные уязвимости, генерирует WAF-правила и патчи кода, применяет их и повторным сканом доказывает: дыра закрыта. До нуля критических.

Не сканер отчётов — замкнутый цикл. Каждая находка верифицируется (без ложных срабатываний), каждое исправление проверяется. Память учится на каждом цикле и применяет опыт в следующих.

SQLi · XSS · RCESASTфаззерсеть / TLSDDoSSCA · S3
12классов
веб-уязвимостей в замкнутом цикле
54
атакующих вектора блокирует WAF на проде
70
CVE в зависимостях демо — все исправлены за цикл
0
ложных срабатываний: каждая находка верифицируется
33.5:1
коэффициент UDP-амплификации — измерен, вектор закрыт

зачем

Инструменты находят дыры. AutoSec их закрывает

Сканеры выдают отчёты, WAF блокирует известное, SAST находит стоки — но никто не доводит дело до конца: исправить, применить, проверить, что стало чисто.

🔍

Nessus / OpenVAS

Сканируют и сообщают. Исправлять — вручную, проверять — вручную. Отчёт на 200 страниц, дыры остаются.

🚧

WAF (Cloudflare / AWS)

Блокирует атаки по правилам, но не находит дыры в коде и не чинит их. Снимите WAF — всё вернётся.

📄

SAST (SonarQube)

Находит уязвимости в коде. Не исправляет, не тестирует сеть, не проверяет результат. Тысячи «находок» без приоритетов.

как работает

Замкнутый цикл: сканирование → исправление → проверка

Один прогон `autosec run --auto-fix` проходит все стадии. Если после исправлений что-то осталось — цикл повторяется до полного нуля.

01

Сканирование

Краулер обходит сайт, находит параметры и формы. Тесты 12 классов: SQLi, XSS, LFI, SSRF, IDOR, CSRF, RCE, SSTI, конфигурация — плюс SAST кода и проверка зависимостей.

02

Верификация

Каждая находка перепроверяется независимыми пейлоадами. Ложные срабатывания отсекаются — в отчёт попадает только доказанное.

03

Генерация исправлений

WAF-правила (ModSecurity + собственный мини-WAF), патчи кода (параметризация SQL, экранирование вывода, валидация путей), конфигурация (заголовки, sysctl, nginx).

04

Применение

Правила встают в WAF, патчи — в код, конфигурация — на сервер. Одна команда: `autosec deploy --ssh vps --dns`.

05

Проверка

Повторное сканирование тем же инструментом. Дыра закрыта — только если атакующие запросы теперь получают 403, а код чист по SAST.

06

Память (learn)

Какое исправление сработало, какое нет — сохраняется в базу. Следующие сканирования используют этот опыт: приоритеты, рекомендации, надёжные фиксы.

возможности

Всё, что нужно для замкнутого цикла

Каждая строка — реальный класс уязвимостей: детект, верификация, фикс и повторная проверка. Плюс фаззер, который ищет то, чего нет в сигнатурах.

🗄

SQLi

Error-, boolean- и time-based. Фикс: параметризация запросов + WAF-правило.

🎭

XSS

Отражённый и хранимый. Фикс: экранирование вывода + WAF-блок.

📂

LFI / traversal

Чтение произвольных файлов. Фикс: валидация realpath перед open().

🔗

SSRF

Сервер ходит на канарейку — доказано. Фикс: allowlist с резолвом IP (ловит decimal/hex-обфускации).

🪪

IDOR

Перечисление чужих объектов. Фикс: проверка владельца в коде (WAF не применим — честно).

🎫

CSRF

Формы без токена. Фикс: токен в форму + проверка Origin.

💥

RCE

Команды в shell из ввода. Фикс: subprocess без shell, аргументы списком.

🧩

SSTI

Шаблон Jinja2 исполняет ввод. Фикс: контекстная переменная вместо конкатенации.

↪️

Open redirect

Редирект на чужой домен. Фикс: только относительные URL.

⚙️

Конфигурация

Отсутствие security-заголовков, чувствительные файлы, TRACE. Фикс: заголовки через after_request.

🛰

Сеть и TLS

Порты, баннеры, слабые шифры и версии TLS, самоподписанные сертификаты. Фикс: nginx-сниппет, рестарт, перескан.

📦

SCA и S3

Уязвимые зависимости через OSV API (реальные CVE, фикс-версии) и открытые S3-бакеты.

🧪

Фаззер

Мутации и обфускации, которых нет в сигнатурах: decimal-IP SSRF, аномалии, краши. Итерация 2 — пока не станет чисто.

🩺

SAST

AST-анализ: taint через helper-функции и цепочки присваиваний. 9 стоков в демо → 0 после авто-фикса.

🚀

Авто-фикс кода

`autosec fix --path app.py` чинит любой Flask-код по SAST-стокам: параметризация, экранирование, гарды. Проверено на двух разных приложениях.

🌐

DDoS-векторы

Лимиты соединений, slowloris, rate-limit, SYN flood (raw-сокеты) и UDP-амплификация. Фиксы: nginx и sysctl.

живая витрина

Работает на реальном сервере — проверьте сами

Намеренно уязвимый интернет-магазин за WAF AutoSec. Легитимные запросы проходят, атаки получают 403 с номером правила. Откройте и попробуйте.

🛒

Легитимный трафик

Поиск, товары, профили — всё отвечает 200. WAF не мешает обычным пользователям.

🚫

Атаки — 403

`?q=' OR 1=1--` → 403 + заголовок X-AutoSec-Rule с номером правила. LFI, XSS, RCE — то же самое.

🔎

Проверьте сами

Откройте витрину, попробуйте сломать её. Полный отчёт цикла — в репозитории проекта.

развёртывание

От сканирования до прода — одна команда

AutoSec умеет не только находить и чинить: он сам разворачивает WAF на вашем сервере — rsync, systemd, nginx, DNS — и проверяет результат снаружи.

# сканирование + верификация + WAF + патчи + повторная проверка
autosec run --target https://shop.example --auto-fix
# авто-фикс любого кода по SAST-стокам
autosec fix --path app.py --out app.fixed.py
# развернуть WAF на проде: код, правила, systemd, nginx+SNI, DNS, проверка
autosec deploy --ssh kora-vps --demo --dns
# полный откат
autosec deploy --undo --ssh kora-vps
# сеть, DDoS-векторы, зависимости, S3 — отдельными командами
autosec network --host 10.0.0.5 --ports 1-1024
autosec flood --host 10.0.0.5 --port 443
autosec deps --path requirements.txt --fix
autosec s3 --bucket your-bucket

цены

Подписка или разовая лицензия

Ключ активируется на ваш сервер. Пилотный период — 30 дней бесплатно. Цены по запросу — напишите, подберём под вашу инфраструктуру.

Помесячно
/мес
  • Все 12 классов + SAST + фаззер
  • 1 сервер, безлимит сканирований
  • WAF-правила + патчи кода
  • Обновления сигнатур и правил
Запросить цену
выгодно
На год
/год
  • Всё из «Помесячно»
  • Авто-деплой WAF на ваш сервер
  • Приоритетные обновления
  • Персональная поддержка
Запросить цену
Разовая лицензия
навсегда
  • Всё из «На год»
  • Без периодических платежей
  • Обновления — 12 месяцев
  • Для изолированных сетей и офлайн
Запросить цену

faq

Частые вопросы

Какие уязвимости AutoSec находит?

12 классов веб-дыр: SQLi, XSS (отражённый и хранимый), LFI, SSRF, IDOR, CSRF, RCE, SSTI, open redirect, конфигурационные ошибки. Плюс статический анализ кода (SAST), фаззер неизвестных уязвимостей, разведка сети и TLS, DDoS-векторы, уязвимые зависимости (SCA через OSV) и открытые S3-бакеты.

Не будет ли ложных срабатываний?

Каждая находка проходит верификацию независимыми пейлоадами — в отчёт попадает только подтверждённое. Порог подтверждения разный для классов: бинарные (SSRF, CSRF) — один сильный сигнал, остальные — два. На контрольном безопасном приложении — ноль находок.

WAF не сломает легитимный трафик?

Правила генерируются под конкретные подтверждённые уязвимости вашего сайта, а не «блокируем всё подозрительное». Живая витрина показывает: легитимные запросы проходят, атаки получают 403. Перед продакшеном правила можно прогнать на вашей трафик-выборке.

Авто-патчи кода безопасны?

Патчи точечные: параметризация SQL-запросов, экранирование вывода, валидация путей, список аргументов вместо shell. Каждый патченный файл компилируется и проходит повторное сканирование. Где автоматический фикс невозможен (логика авторизации) — AutoSec честно пишет «требуется ручной анализ».

Что с неизвестными уязвимостями?

Фаззер гоняет мутации и обфускации, которых нет в сигнатурах: decimal-IP SSRF-обходы, аномалии ответов, краши. Если фаззер нашёл что-то после «чистого» скана — цикл идёт на вторую итерацию, пока не станет по-настоящему чисто.

Как AutoSec связан с KernelForge?

Это отдельные продукты одной семьи. KernelForge ускоряет ваш код, AutoSec его защищает — оба работают с вашим исходником и вашим сервером. Пара «ускоряй + защищай» покрывает весь жизненный цикл.

Что если после исправлений дыры остались?

Цикл повторяется: повторное сканирование, новые фиксы, снова проверка — до нуля критических. Классы, которые WAF в принципе не закрывает (авторизация, логика), закрываются патчем кода, и отчёт честно показывает, чем закрыто.

Проверьте на своём сервере

Пришлите адрес сайта или сервера — прогоним полный цикл и покажем реальный отчёт. Пилот 30 дней бесплатно.