javanet
One Level
- 22.08.2026
- 3
- 1
- Специализация
- Пентест
- Веб-безопасность
javanet - это self-hosted (разворачиваемая локально) платформа для статического анализа защищённости и триажа артефактов с поддержкой локального искусственного интеллекта.
P.S - Это специализированный инженерный инструмент, заменяющий собой связку из множества разрозненных open-source утилит и электронных таблиц в изолированных контурах, предоставляя единый, проверяемый и безопасный процесс анализа уязвимостей.
Для добровольного пожертвования в развитие
BTC
bc1qzxh7cvvsff24heshtj4np0glt32errmkelgsrv
ETH
0xAAE9D927315F7260e07DA3EaC493Ce783a58a90E
Для чего она нужна
Платформа предназначена для организаций с жёсткими требованиями к изоляции данных (банки, госсектор, критическая информационная инфраструктура, оборонные предприятия). Этим организациям законодательно или внутренними политиками запрещено отправлять свои бинарные файлы, исходный код или карты сетей в облачные сканеры уязвимостей (такие как Qualys, Snyk, Wiz). javanet закрывает эту потребность, работая полностью внутри изолированного контура (air-gapped).Как это работает (Пайплайн)
- Приём и идентификация: Система принимает неизвестный артефакт. Тип файла определяется по магическим числам (сигнатурам), а не по расширению.
- Статический анализ: Проводится декомпиляция, анализ энтропии, поиск опасных импортов и уязвимых зависимостей. Код никогда не исполняется (динамический анализ запрещён архитектурой).
- Сверка с угрозами: Данные сверяются с локальной, регулярно обновляемой базой уязвимостей (NVD, OSV, CISA KEV, EPSS) и SBOM.
- Приоритизация: Рассчитывается детерминированный скоринг риска (0-100) на основе реальных факторов: базовый CVSS, подтверждение активной эксплуатации (CISA KEV), наличие публичного эксплойта и вероятность (EPSS).
- Отчётность и аудит: Генерируется экспортируемый отчёт. Все действия записываются в криптографически хешированный, неизменяемый (append-only) журнал на уровне триггеров базы данных для обеспечения проверяемой цепочки владения (chain of custody) перед регулятором.
Техническая архитектура
- Форм-фактор: Единый исполняемый бинарный файл (Go), включающий в себя веб-интерфейс (React SPA).
- Зависимости: Требует только PostgreSQL 16 (с расширением pgvector для локального RAG) и локальный сервер LLM (Ollama).
- ИИ: Используется исключительно в режиме советника (advisory-only). Модель не принимает автономных решений, не пишет в конфигурации и не взаимодействует с сетью. Все её выводы требуют подтверждения человеком.
Текущий статус разработки
- Готово: Программный код написан (более 21 000 строк продакшн-кода на Go, 323 теста), протестирован локально и упакован в нативные установщики для Windows и различных дистрибутивов Linux.
- Не реализовано: В системе отсутствуют механизмы биллинга/лицензирования, нет полноценного разграничения ролевого доступа (RBAC) во всех 22 модулях и не реализована мультитенантность.
P.S - Это специализированный инженерный инструмент, заменяющий собой связку из множества разрозненных open-source утилит и электронных таблиц в изолированных контурах, предоставляя единый, проверяемый и безопасный процесс анализа уязвимостей.
Для добровольного пожертвования в развитие
BTC
bc1qzxh7cvvsff24heshtj4np0glt32errmkelgsrv
ETH
0xAAE9D927315F7260e07DA3EaC493Ce783a58a90E
Последнее редактирование: