Uilcol/omniuil-ai

OmniUil AI — Post-Quantum Cryptographic Security Platform

Python

1

1 commits

updated Sep 19, 2026

See the code

See what people are saying

README

OmniUil AI — Post-Quantum Cryptographic Security Platform

OmniUil AI Status Rust Python Docker NIST

O único scanner de segurança criptográfica pós-quântica com taint analysis, IA local e dashboard empresarial — 100% na sua infraestrutura, sem enviar código para fora da sua máquina.

🚀 Instalação🎯 O que detecta📊 Casos de uso reais💼 Planos


O Problema

Em 2030, computadores quânticos serão capazes de quebrar RSA, ECDSA e Diffie-Hellman — os algoritmos que protegem 99% das comunicações da internet hoje.

O ataque "Harvest Now, Decrypt Later" (HNDL) já está acontecendo: dados criptografados hoje podem ser capturados e decifrados quando o hardware quântico estiver disponível. O NIST publicou os primeiros padrões PQC em 2024 (FIPS 203/204). A conformidade com CNSA 2.0 torna-se obrigatória em 2027.


O que detecta

14 regras PQC builtin

RegraSeveridadeDetecta
QSC-001CRITICALRSA em qualquer forma
QSC-002CRITICALECDSA / ECDH / curvas elípticas
QSC-003CRITICALDiffie-Hellman clássico
QSC-010HIGHMD5
QSC-011HIGHSHA-1
QSC-012HIGHAES modo ECB
QSC-013HIGHDES / 3DES
QSC-014CRITICALRC4
QSC-020CRITICALJWT algorithm "none"
QSC-021MEDIUMJWT HMAC simétrico
QSC-022CRITICALJWT assinado com RSA
QSC-030HIGHSegredos hardcoded
QSC-031HIGHSemente aleatória previsível
QSC-116CRITICALChave privada PEM embutida no código

Language Adapters (APIs nativas por linguagem)

LinguagemAPIs detectadas
PythonPyCryptodome, hashlib, passlib, Flask-JWT
JavaJCE, Bouncy Castle, Spring Security, JSSE
C#System.Security.Cryptography, BouncyCastle .NET
Gocrypto/rsa, crypto/ecdsa, crypto/md5, x/crypto
JavaScript/TypeScriptNode.js crypto, jsonwebtoken, CryptoJS

Taint Analysis

Rastreia dados externos (HTTP requests, variáveis de ambiente) até operações criptográficas — detecta ataques de injeção de parâmetros como Algorithm Injection em JWT:

# DETECTADO AUTOMATICAMENTE:
algoritmo = request.json.get("alg")           # ← fonte: HTTP
token = jwt.encode(data, key, algorithm=algoritmo)  # ← sink: JWT
# ALERTA: atacante envia {"alg":"none"} → bypass total de autenticação

Regras YAML customizáveis

Adicione regras específicas da sua organização sem recompilar:

rules:
  - id: "CUSTOM-001"
    severity: "CRITICAL"
    title: "API legada insegura"
    pattern: "api_v1_legacy\\("
    languages: ["python", "java"]

Casos de Uso Reais

OWASP WebGoat

Scanner findings  : 51
CRITICAL          : 13
HIGH              : 38

Incluindo: JWT alg:none, RSA-2048, MD5 em senhas, segredos hardcoded.

Keycloak (projeto enterprise real)

Scanner findings  : 443
CRITICAL          : 382
HIGH              : 50

RSA como provider padrão em DefaultKeyProviders — mapeamento completo para plano de migração PQC.

Spring Security

Scanner findings  : 437
CRITICAL          : 393
HIGH              : 44

Detalhes completos em CASE_STUDY.md


Instalação

Pré-requisitos

  • Docker Desktop
  • Rust / Cargo (curl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh)
  • Linux, macOS ou WSL2

1 comando

git clone https://github.com/Uilcol/omniuil-ai.git
cd omniuil-ai/qsec-enterprise
bash install.sh

Dashboard disponível em http://localhost:8080

CLI (engine independente)

cd omniuil-ai/qsec-rust
cargo build --release

# Escanear projeto
./target/release/qsec scan ./meu-projeto --format text

# Excluir diretórios específicos
./target/release/qsec scan ./meu-projeto --exclude "**/mock/**,**/generated/**"

# Saída JSON para CI/CD
./target/release/qsec scan ./meu-projeto --format json

# SARIF para GitHub Code Scanning
./target/release/qsec scan ./meu-projeto --format sarif

Formatos de Saída

FormatoComandoUso
Texto--format textTerminal, leitura humana
JSON--format jsonIntegração, CI/CD, automação
SARIF 2.1.0--format sarifGitHub Security tab, Azure DevOps

API REST (22 endpoints)

# Autenticar
POST /api/v1/auth/token

# Scan assíncrono
POST /api/v1/scan
GET  /api/v1/scan/{job_id}

# Auditoria completa com agentes IA
POST /api/v1/audit
GET  /api/v1/audit/{job_id}

# Licença
GET  /api/v1/license/status
GET  /api/v1/license/usage
POST /api/v1/license/activate

# SBOM CycloneDX 1.5
POST /api/v1/sbom

# PQC-JWT
POST /api/v1/jwt/issue
POST /api/v1/jwt/verify
POST /api/v1/jwt/revoke

# Chaves
GET  /api/v1/keys/status
POST /api/v1/keys/rotate

# Dashboard
GET  /api/v1/dashboard
GET  /api/v1/health

Integração CI/CD

GitHub Actions

- name: OmniUil AI Security Scan
  run: |
    ./target/release/qsec scan ./src --format sarif > results.sarif

- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: results.sarif

Agentes IA (Ollama local — sem API key)

5 agentes autônomos que rodam 100% na sua infraestrutura:

AgenteFunção
ScannerAgentEscaneia projetos autonomamente
AnalysisAgentCalcula Quantum Risk Score (0-100)
RemediationAgentSugere correções específicas por vulnerabilidade
MonitoringAgentMonitora regressões em tempo real
IncidentAgentResponde alertas críticos automaticamente

Os agentes disponíveis variam conforme o plano contratado.


Planos

FreeStarterProEnterprise
Engine CLI (qsec-rust)✅ Ilimitado✅ Ilimitado✅ Ilimitado✅ Ilimitado
14 regras PQC + YAML custom
Taint analysis
SBOM, PQC-JWT, SARIF
Dashboard web
Repositórios monitoradosAté 5IlimitadoIlimitado
API REST
Agentes IA ativosScanner + AnalysisTodos os 5Todos os 5
Auto-remediate via LLM
Usuários no dashboard1Até 5Ilimitado
Integrações (Slack, Jira)
Relatório de conformidade CNSA 2.0
SuporteComunidadeE-mailE-mail prioritárioCanal dedicado + SLA
DeploySelf-hostedSelf-hostedSelf-hostedSelf-hosted assistido

Solicitar licença ou demonstração

📋 Preencher formulário de contato →

Respondemos em até 1 dia útil com proposta ou agenda de demonstração técnica.


Arquitetura

OmniUil AI
├── qsec-rust/          Engine de análise (Rust, Apache 2.0)
│   ├── 14 regras PQC builtin
│   ├── Taint analysis (fonte → sink)
│   ├── Language adapters (5 linguagens)
│   ├── YAML Rule Engine
│   ├── Evidence Graph
│   └── SBOM / PQC-JWT / SARIF
│
├── qsec-agents/        Agentes IA (Python, Licença Comercial)
│   ├── ScannerAgent
│   ├── AnalysisAgent
│   ├── RemediationAgent
│   ├── MonitoringAgent
│   └── IncidentAgent (Ollama local)
│
└── qsec-enterprise/    API + Dashboard (Python, Licença Comercial)
    ├── API REST 22 endpoints
    ├── Dashboard Web
    ├── Sistema de licenciamento (JWT Ed25519)
    ├── Controle de tiers por chave
    ├── SQLite + Docker
    └── Rate limiting + Audit log imutável

OmniUil AI v5.0 — Tres Pilares Estrategicos

Pilar 1 — Quantum Posture Score

Score determinístico 0-100. Responde em 60 segundos: qual e sua exposicao ao risco quantico? Calculado deterministicamente — auditavel perante conselho, auditores e reguladores (BACEN, ANPD, TCU).

Pilar 2 — Crypto Drift Detection

Detecta regressoes criptograficas entre scans consecutivos. Dev faz merge de PR com RSA: alerta em 30 minutos. Score caiu: alerta para CISO.

Pilar 3 — Migration Intelligence

Transforma 443 findings numa lista paralisante em plano acionavel. Priorizado por impacto de negocio. Estimativa de custo em BRL e deadline CNSA 2.0.

Endpoints: POST /api/v1/v5/full-analysis | /v5/posture | /v5/drift | /v5/migration

Licenciamento

ComponenteLicença
qsec-rust (engine/CLI)Apache 2.0 — livre para qualquer uso
qsec-enterprise + qsec-agentsLicença comercial — ver qsec-enterprise/LICENSE

Detalhes em LICENSE_SUMMARY.md.


Conformidade

PadrãoStatus
NIST FIPS 203 (ML-KEM)✅ Implementado (modo referência)
NIST FIPS 204 (ML-DSA)✅ Implementado (modo referência)
CNSA 2.0 (obrigatório 2027)✅ Checklist completo
CycloneDX 1.5 (SBOM)✅ Implementado
SARIF 2.1.0✅ GitHub Code Scanning
LGPD / ANPD Brasil✅ Dados locais, sem cloud

Desenvolvido no Brasil 🇧🇷 · 2026

Repositório: github.com/Uilcol/omniuil-ai

Contributors

Uilcol

1 commits

Uilcol/omniuil-ai

OmniUil AI — Post-Quantum Cryptographic Security Platform

Python

1

1 commits

updated Sep 19, 2026

See the code

See what people are saying

README

OmniUil AI — Post-Quantum Cryptographic Security Platform

OmniUil AI Status Rust Python Docker NIST

O único scanner de segurança criptográfica pós-quântica com taint analysis, IA local e dashboard empresarial — 100% na sua infraestrutura, sem enviar código para fora da sua máquina.

🚀 Instalação🎯 O que detecta📊 Casos de uso reais💼 Planos


O Problema

Em 2030, computadores quânticos serão capazes de quebrar RSA, ECDSA e Diffie-Hellman — os algoritmos que protegem 99% das comunicações da internet hoje.

O ataque "Harvest Now, Decrypt Later" (HNDL) já está acontecendo: dados criptografados hoje podem ser capturados e decifrados quando o hardware quântico estiver disponível. O NIST publicou os primeiros padrões PQC em 2024 (FIPS 203/204). A conformidade com CNSA 2.0 torna-se obrigatória em 2027.


O que detecta

14 regras PQC builtin

RegraSeveridadeDetecta
QSC-001CRITICALRSA em qualquer forma
QSC-002CRITICALECDSA / ECDH / curvas elípticas
QSC-003CRITICALDiffie-Hellman clássico
QSC-010HIGHMD5
QSC-011HIGHSHA-1
QSC-012HIGHAES modo ECB
QSC-013HIGHDES / 3DES
QSC-014CRITICALRC4
QSC-020CRITICALJWT algorithm "none"
QSC-021MEDIUMJWT HMAC simétrico
QSC-022CRITICALJWT assinado com RSA
QSC-030HIGHSegredos hardcoded
QSC-031HIGHSemente aleatória previsível
QSC-116CRITICALChave privada PEM embutida no código

Language Adapters (APIs nativas por linguagem)

LinguagemAPIs detectadas
PythonPyCryptodome, hashlib, passlib, Flask-JWT
JavaJCE, Bouncy Castle, Spring Security, JSSE
C#System.Security.Cryptography, BouncyCastle .NET
Gocrypto/rsa, crypto/ecdsa, crypto/md5, x/crypto
JavaScript/TypeScriptNode.js crypto, jsonwebtoken, CryptoJS

Taint Analysis

Rastreia dados externos (HTTP requests, variáveis de ambiente) até operações criptográficas — detecta ataques de injeção de parâmetros como Algorithm Injection em JWT:

# DETECTADO AUTOMATICAMENTE:
algoritmo = request.json.get("alg")           # ← fonte: HTTP
token = jwt.encode(data, key, algorithm=algoritmo)  # ← sink: JWT
# ALERTA: atacante envia {"alg":"none"} → bypass total de autenticação

Regras YAML customizáveis

Adicione regras específicas da sua organização sem recompilar:

rules:
  - id: "CUSTOM-001"
    severity: "CRITICAL"
    title: "API legada insegura"
    pattern: "api_v1_legacy\\("
    languages: ["python", "java"]

Casos de Uso Reais

OWASP WebGoat

Scanner findings  : 51
CRITICAL          : 13
HIGH              : 38

Incluindo: JWT alg:none, RSA-2048, MD5 em senhas, segredos hardcoded.

Keycloak (projeto enterprise real)

Scanner findings  : 443
CRITICAL          : 382
HIGH              : 50

RSA como provider padrão em DefaultKeyProviders — mapeamento completo para plano de migração PQC.

Spring Security

Scanner findings  : 437
CRITICAL          : 393
HIGH              : 44

Detalhes completos em CASE_STUDY.md


Instalação

Pré-requisitos

  • Docker Desktop
  • Rust / Cargo (curl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh)
  • Linux, macOS ou WSL2

1 comando

git clone https://github.com/Uilcol/omniuil-ai.git
cd omniuil-ai/qsec-enterprise
bash install.sh

Dashboard disponível em http://localhost:8080

CLI (engine independente)

cd omniuil-ai/qsec-rust
cargo build --release

# Escanear projeto
./target/release/qsec scan ./meu-projeto --format text

# Excluir diretórios específicos
./target/release/qsec scan ./meu-projeto --exclude "**/mock/**,**/generated/**"

# Saída JSON para CI/CD
./target/release/qsec scan ./meu-projeto --format json

# SARIF para GitHub Code Scanning
./target/release/qsec scan ./meu-projeto --format sarif

Formatos de Saída

FormatoComandoUso
Texto--format textTerminal, leitura humana
JSON--format jsonIntegração, CI/CD, automação
SARIF 2.1.0--format sarifGitHub Security tab, Azure DevOps

API REST (22 endpoints)

# Autenticar
POST /api/v1/auth/token

# Scan assíncrono
POST /api/v1/scan
GET  /api/v1/scan/{job_id}

# Auditoria completa com agentes IA
POST /api/v1/audit
GET  /api/v1/audit/{job_id}

# Licença
GET  /api/v1/license/status
GET  /api/v1/license/usage
POST /api/v1/license/activate

# SBOM CycloneDX 1.5
POST /api/v1/sbom

# PQC-JWT
POST /api/v1/jwt/issue
POST /api/v1/jwt/verify
POST /api/v1/jwt/revoke

# Chaves
GET  /api/v1/keys/status
POST /api/v1/keys/rotate

# Dashboard
GET  /api/v1/dashboard
GET  /api/v1/health

Integração CI/CD

GitHub Actions

- name: OmniUil AI Security Scan
  run: |
    ./target/release/qsec scan ./src --format sarif > results.sarif

- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: results.sarif

Agentes IA (Ollama local — sem API key)

5 agentes autônomos que rodam 100% na sua infraestrutura:

AgenteFunção
ScannerAgentEscaneia projetos autonomamente
AnalysisAgentCalcula Quantum Risk Score (0-100)
RemediationAgentSugere correções específicas por vulnerabilidade
MonitoringAgentMonitora regressões em tempo real
IncidentAgentResponde alertas críticos automaticamente

Os agentes disponíveis variam conforme o plano contratado.


Planos

FreeStarterProEnterprise
Engine CLI (qsec-rust)✅ Ilimitado✅ Ilimitado✅ Ilimitado✅ Ilimitado
14 regras PQC + YAML custom
Taint analysis
SBOM, PQC-JWT, SARIF
Dashboard web
Repositórios monitoradosAté 5IlimitadoIlimitado
API REST
Agentes IA ativosScanner + AnalysisTodos os 5Todos os 5
Auto-remediate via LLM
Usuários no dashboard1Até 5Ilimitado
Integrações (Slack, Jira)
Relatório de conformidade CNSA 2.0
SuporteComunidadeE-mailE-mail prioritárioCanal dedicado + SLA
DeploySelf-hostedSelf-hostedSelf-hostedSelf-hosted assistido

Solicitar licença ou demonstração

📋 Preencher formulário de contato →

Respondemos em até 1 dia útil com proposta ou agenda de demonstração técnica.


Arquitetura

OmniUil AI
├── qsec-rust/          Engine de análise (Rust, Apache 2.0)
│   ├── 14 regras PQC builtin
│   ├── Taint analysis (fonte → sink)
│   ├── Language adapters (5 linguagens)
│   ├── YAML Rule Engine
│   ├── Evidence Graph
│   └── SBOM / PQC-JWT / SARIF
│
├── qsec-agents/        Agentes IA (Python, Licença Comercial)
│   ├── ScannerAgent
│   ├── AnalysisAgent
│   ├── RemediationAgent
│   ├── MonitoringAgent
│   └── IncidentAgent (Ollama local)
│
└── qsec-enterprise/    API + Dashboard (Python, Licença Comercial)
    ├── API REST 22 endpoints
    ├── Dashboard Web
    ├── Sistema de licenciamento (JWT Ed25519)
    ├── Controle de tiers por chave
    ├── SQLite + Docker
    └── Rate limiting + Audit log imutável

OmniUil AI v5.0 — Tres Pilares Estrategicos

Pilar 1 — Quantum Posture Score

Score determinístico 0-100. Responde em 60 segundos: qual e sua exposicao ao risco quantico? Calculado deterministicamente — auditavel perante conselho, auditores e reguladores (BACEN, ANPD, TCU).

Pilar 2 — Crypto Drift Detection

Detecta regressoes criptograficas entre scans consecutivos. Dev faz merge de PR com RSA: alerta em 30 minutos. Score caiu: alerta para CISO.

Pilar 3 — Migration Intelligence

Transforma 443 findings numa lista paralisante em plano acionavel. Priorizado por impacto de negocio. Estimativa de custo em BRL e deadline CNSA 2.0.

Endpoints: POST /api/v1/v5/full-analysis | /v5/posture | /v5/drift | /v5/migration

Licenciamento

ComponenteLicença
qsec-rust (engine/CLI)Apache 2.0 — livre para qualquer uso
qsec-enterprise + qsec-agentsLicença comercial — ver qsec-enterprise/LICENSE

Detalhes em LICENSE_SUMMARY.md.


Conformidade

PadrãoStatus
NIST FIPS 203 (ML-KEM)✅ Implementado (modo referência)
NIST FIPS 204 (ML-DSA)✅ Implementado (modo referência)
CNSA 2.0 (obrigatório 2027)✅ Checklist completo
CycloneDX 1.5 (SBOM)✅ Implementado
SARIF 2.1.0✅ GitHub Code Scanning
LGPD / ANPD Brasil✅ Dados locais, sem cloud

Desenvolvido no Brasil 🇧🇷 · 2026

Repositório: github.com/Uilcol/omniuil-ai

Contributors

Uilcol

1 commits

Languages

Python

45.9%

Rust

38.9%

HTML

8.0%

Shell

3.1%

TypeScript

1.9%

PowerShell

1.5%