Hack yourself before someone else does.
Application Security CLI combining Deterministic AST Parsing, Knowledge/Attack Graphs, Multi-File Codebase Context, Gemini 2.5 Flash AI Reasoning, and Zero-Breakage Autonomous Patching.
Traditional security tools rely solely on superficial regex pattern matching or unguided text prompts that trigger high false-positive rates and corrupt source files when attempting fixes.
Sentinel compiles your codebase into Sentinel IR, builds a Knowledge Graph, synthesizes multi-hop Attack Graphs, extracts deep multi-file codebase context (interfaces, exports, dependencies), performs CISO-grade reasoning powered by Gemini 2.5 Flash, and applies autonomous fixes backed by zero-breakage verification and snapshot rollback.
Polyglot Source Code βββΊ Sentinel IR βββΊ Security Knowledge Graph βββΊ Attack Graph βββΊ Deep Multi-File Context βββΊ Gemini 2.5 Flash Reasoning βββΊ Autonomous Patching & Zero-Breakage Verification
npm install -g sentinel-ai-clinpx sentinel-ai-cli attack .git clone https://github.com/Drix10/sentinal.git
cd sentinal
npm install
npm run build
npm run start -- attack .Sentinel uses Gemini 3.5 Flash for deep security analysis. Get a free API key from Google AI Studio.
Configure your API key:
sentinel set-keySentinel validates the key and securely saves it locally to ~/.sentinel/config.json.
Analyze current directory:
sentinel attack .Export GitHub-compatible SARIF 2.1.0 report for GitHub Code Scanning / Security Tab:
sentinel attack . --format sarif --output sentinel-report.sarifExport JSON format report:
sentinel attack . --format json --output sentinel-report.jsonRun environment, Node.js version, TSConfig, and Gemini API key diagnostics:
sentinel doctorView forensic root-cause analysis, exploit mechanics, CIA triad impact, OWASP details, and step-by-step developer remediation:
sentinel explain FINDING-100Synthesize a drop-in secure code patch with deep codebase awareness and run automated zero-breakage verification (AST diagnostics, tsc compilation, test runner execution, and detector re-scans) before finalizing the fix:
sentinel fix FINDING-100sentinel fix FINDING-100 --dry-runsentinel fix FINDING-100 --no-verifyπ‘οΈ Zero-Breakage Guarantee: If a patch introduces compilation or test regressions, Sentinel automatically invokes AI self-correction retry, and restores the pre-patch snapshot from
.sentinel/backups/if verification fails.
Mark a finding as ignored with an optional developer justification reason:
sentinel ignore FINDING-100 --reason "Mitigated by upstream Cloudflare WAF rule" ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β S E N T I N E L A I S E C U R I T Y P L A T F O R M β
β Deterministic Program Analysis β’ Attack Graph β’ AI Reasoning β
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Target: /path/to/target-repo
β Project Detected & Topology Analyzed
ββββββββββββββββββββββββββ¬ββββββββββββββββββββββββββββββββββββββββββββββββββββ
β PROPERTY β VALUE / METADATA β
ββββββββββββββββββββββββββΌββββββββββββββββββββββββββββββββββββββββββββββββββββ€
β Project Name β my-app-backend β
β Framework β Express β
β Language β TypeScript β
β Package Manager β npm β
β Source Directory β src β
β Docker Configured β No β
β Env Configured β Yes β
ββββββββββββββββββββββββββ΄ββββββββββββββββββββββββββββββββββββββββββββββββββββ
βββ [+] SENTINEL IR COMPILER METRICS (@sentinel/plugin-typescript) βββββββββββ
β IR Project Compilation: Successful β
β AST Source Files Parsed: 32 β
β Extracted API Routes: 32 β
β AST Node Processing: TypeScript Morph Plugin Active β
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β Discovered 44 HTTP API routes
ββββββββββ¬βββββββββββββββββββββββββββββββββββββββ¬βββββββββββββββββββββββββββββ
β METHOD β ROUTE PATH β SOURCE FILE β
ββββββββββΌβββββββββββββββββββββββββββββββββββββββΌβββββββββββββββββββββββββββββ€
β GET β /health β src/index.ts β
β POST β /analyze β src/routes/ai-mrv.routes.tsβ
β POST β /login β src/routes/auth.routes.ts β
ββββββββββ΄βββββββββββββββββββββββββββββββββββββββ΄βββββββββββββββββββββββββββββ
β Found 43 package dependencies
ββββββββββββββββββββββββββββββββββββββββ¬βββββββββββββββββββ¬βββββββββββββββββββ
β PACKAGE NAME β VERSION β SCOPE β
ββββββββββββββββββββββββββββββββββββββββΌβββββββββββββββββββΌβββββββββββββββββββ€
β @google/generative-ai β 0.21.0 β dependency β
β express β 4.18.2 β dependency β
ββββββββββββββββββββββββββββββββββββββββ΄βββββββββββββββββββ΄βββββββββββββββββββ
β Found 0 secret patterns
βββ [+] KNOWLEDGE GRAPH & ATTACK GRAPH ENGINE MATRIX βββββββββββββββββββββββββ
β Knowledge Graph Nodes: 112 (Routes, Secrets, Dependencies) β
β Topology Edges: 2992 (USES_DEPENDENCY, READS_SECRET) β
β Synthesized Exploit Paths: 0 Attack Graph Vectors β
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β Security Report Synthesized Successfully!
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β SECURITY RISK SCORE: 95/100 [ββββββββββββββββββββββββββββββ] β
β STATUS: GOOD SECURITY POSTURE β
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
βββ [+] EXECUTIVE SUMMARY ββββββββββββββββββββββββββββββββββββββββββββββββββββ
β The security assessment of the target project reveals a robust baseline β
β posture. Sentinel's engines detected zero active multi-hop attack graph β
β exploit vectors and no exposed hardcoded secrets. β
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
βββ [+] ATTACK SURFACE DISCOVERED ββββββββββββββββββββββββββββββββββββββββββββ
β 1. 44 HTTP API endpoints β
β 2. 43 runtime dependencies β
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
[+] FINDING LIFECYCLE STORE SUMMARY
βββββββββββββββββ¬βββββββββββββ¬ββββββββββββββββββββββββββ¬βββββββββββββ¬βββββββββ
β ID β SEVERITY β VULNERABILITY TITLE β LOCATION β CONF. β
βββββββββββββββββΌβββββββββββββΌββββββββββββββββββββββββββΌβββββββββββββΌβββββββββ€
β FINDING-100 β LOW β Outdated AWS SDK Maj... β Depende... β 90% β
βββββββββββββββββ΄βββββββββββββ΄ββββββββββββββββββββββββββ΄βββββββββββββ΄βββββββββ
βββ [+] NEXT STEPS & ACTION PLAN βββββββββββββββββββββββββββββββββββββββββββββ
β DEVELOPER REMEDIATION WORKFLOW & NEXT STEPS: β
β β
β 1. Examine OWASP Details & Source Evidence: β
β sentinel explain FINDING-100 β
β β
β 2. Synthesize Autonomous AI Security Patch: β
β sentinel fix FINDING-100 β
β β
β 3. Triage False Positives or Accept Risk: β
β sentinel ignore FINDING-100 --reason "Reviewed by AppSec team" β
β β
β 4. Re-verify Code Base After Remediation: β
β sentinel attack . β
β β
β Findings persisted to: .sentinel/findings.json β
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
- Core Runtime: TypeScript 5.x, Node.js (ES2022)
- AST Compiler & IR:
ts-morph,fast-glob - AI Reasoning Engine:
@google/generative-ai(gemini-3.5-flashwithgemini-3.0-flashfallback) - CLI Framework & UI:
commander,chalk,ora
Made with β€οΈ to help developers hack themselves first.