🐸
Знакомьтесь - prowlОткрытая бета
Помните мой позапрошлый пост про ИИ-позорников? Про тех, кто закидывает промпт, нейронка делает всё за них, а они ставят подпись и идут на конфу? Так вот. Самое время показать, как это, по моему мнению, делается не по-позорному. И заодно подставиться под критику, потому что да - я тоже писал это с ИИ и готов разминировать первый позор после моего поста
Двойные стандарты знаете?
- я задал
Обязательно стоит обговорить, что я
не вайбкодил вслепую и не выдаю чужой высер за своё. Я понимаю каждую строчку (ну почти, кроме части верификаторов и правил, потому что часть была написана ИИ и специально оставлен промт, чтобы вы могли быстро генерить правила/валидаторы под свои задачи), каждое решение в архитектуре - моё, и я за него отвечаю головой, репутацией и жепой. И главное, что я не "придумал, что работает", а протестил в нескольких разных бенчах и интересных сценариях (как-нибудь попробуйте запустить его на последних 10к репозиториях гитхаб) - залутал несколько ключей для нейронок, но это плохо - не делайте так
Теперь по делуУ меня давно зудело сделать что-то своё для сообщества аппсеков, девсеков и подобных людей с отклонением на безопасность. Ага, начиная ещё с вк, когда вёл маленькие посты про "наши успехи и неудачи". По всем скучаю, вы крутые. И вот дошли руки и технологии, чтобы мои кривые подделки, похожие на работающие сканнеры (мой лид не даст соврать, что оно работало, хоть и было написано странно) стали действительно превращаться в то, чем можно и хочется пользоваться
Так, ладно, много лирики.
Что такое этот ваш prowl?? Это сканер утёкших секретов. API-ключи, токены, пароли, приватные ключи, строки подключения - всё то, что мы регулярно случайно коммитят, а мы ловим сканнерами. Только это не очередной grep по регуляркам и с 10000 FP
Чем он отличается от gitleaks и trufflehog, которыми вы пользуетесь:
🔵 Три отдельных, самостоятельных слоя - регулярки и контрольные суммы, потом текстовая модель, потом энкодер. На моём бенчмарке это даёт 95% точность при 82% полноты.
Тут нужен перевод на человеческий - меньше той самой боли, когда сканер выдаёт тебе 500 "секретов", из которых 480 - плейсхолдеры и примеры
🔵 Секреты текут не только в git. Они в Jira, в Confluence, и ваши мессенджерах (для обучения модели больше всего брался slack), в логах, в образах. prowl умеет туда
🔵 Живая, быстрая, точная, настраиваемая шаблонами верификация
🔵 Совместим с вашими .gitleaks.toml и trufflehog.yaml, вывод в JSON/SARIF/DefectDojo. Мигрировать будет не так больно
И да, всё это открыто, полноценной экосистемой, чтобы у вас было всё то, что поможет забрать это к себе и может помочь вам сделать первый вклад в OpenSource
🔵 сам prowl -
ТЫК 🔵 159 правил-темплейтов -
ТЫК🔵 prowlbench, тот самый честный бенч на 24.6к кейсов -
ТЫК 🔵 ML-энкодер на HuggingFace -
ТЫК🔵 и корпус, на котором он учился -
ТЫКЭто
открытая бета. Значит где-то оно ещё косячит, что-то не ловит, на чём-то спотыкается. Так и должно быть. Поэтому я кидаю это в ВАС - гоняйте на своих сценариях, ломайте, кидайте issue, ругайте по делу или просто потому что я вам не нравлюсь.
Лицензия некоммерческая, это не продукт на продажу, это для комьюнити.
Увижу или узнаю - пойдем судиться, а все деньги отправлю в фонд поддержки опенсорса
Не закидывайте помидорами. И покажите prowl своим секретам, вдруг найдёт что-нибудь, о чём вы давно забыли