Skip to main content

riciplay-cli

Riciplay Security Platform — Command-line Interface

An autonomous AI-driven bug bounty hunting agent for web applications and codebases. Runs local investigations with an LLM-in-a-loop leader that orchestrates specialists, probes endpoints, verifies findings, and chains vulnerabilities.

Features

  • Autonomous DAST (Dynamic Application Security Testing) — Web app vulnerability scanning with automatic attack-surface enumeration, multi-class injection probing (XSS / SQLi / IDOR / open-redirect / SSRF), and interception-driven recon through miniproxy + headless browser.

  • Autonomous SAST (Static Application Security Testing) — Code audit with semgrep, code search, and AI-guided data-flow tracing. Finds injection sinks, hardcoded secrets, weak crypto, and path traversal.

  • Manual-analysis mode — Human-pentester-style workflow: observe through browser, take notebook notes, register accounts, test cross-account, reason and iterate.

  • Specialist orchestration — Parallel execution of domain specialists (Recon, Web, API, Auth, Cloud, Business Logic) with shared findings, cross-specialist corroboration, and compound attack chaining.

  • Coverage gates — Deterministic finish-time enforcement ensures every discovered endpoint×parameter×attack-class combination is attempted before the investigation concludes.

  • Two-identity IDOR testing — Automatic account registration/login and cross-account replay for authorization bypass detection.

  • Phase-separated investigation — DISCOVER (breadth-first surface mapping and probing) followed by REPORT (impact verification, chaining, and quality gating).

Installation

pip install riciplay-cli

Requires Python 3.10+, mitmdump (for proxy capture), and optionally Chromium (via Playwright) for browser-based discoveries.

Quick Start

# Authenticate against the Riciplay backend
riciplay auth set-key <your-api-key>

# Run a DAST investigation against a target
riciplay scan investigate https://example.com --budget 12

# SAST code audit — point it at a path and name a focus skill
riciplay scan investigate ./my-project --focus sast-audit --budget 8

# Headless: natural-language instruction, JSON to stdout
riciplay scan investigate https://example.com --prompt "find IDOR in /api/orders" --budget 15

# Named session so an interrupted run can be resumed
riciplay scan investigate https://example.com --session audit-1 --budget 12

Options: --budget/-b · --focus/-f · --prompt/-p · --authorized/-a (lab/CTF, skips prompts) · --session/-s · --output/-o · --plan-mode. There is no --mode flag — DAST and SAST are the same command pointed at a URL or a path.

Configuration

  • riciplay auth status — Check authentication and tier
  • riciplay auth whoami — Show current account info
  • riciplay review <path> — Code review with markdown output
  • riciplay --help — Full command reference

Release files for riciplay-cli 1.8.85

For a detailed explanation of source distributions (sdists) and built distributions (wheels), please see the package formats documentation.

Source distribution (sdist)

Source distribution for riciplay-cli 1.8.85
File Size Uploaded
riciplay_cli-1.8.85.tar.gz 957.2 kB Details

Built distribution (wheel)

Table of built distributions (wheels) for riciplay-cli 1.8.85
File Interpreter ABI Platform
riciplay_cli-1.8.85-py3-none-any.whl Python 3 none any Details

Total release size: 1.9 MB

Release files / riciplay_cli-1.8.85.tar.gz

Download URL riciplay_cli-1.8.85.tar.gz
Size 957.2 kB
Tags Source
SHA-256 checksum
How to use checksums
355a0caa9359b967b03c7ae5db70ec85438e76a817572b38ba9cf59f50f343d7
BLAKE2b-256 checksum
How to use checksums
0ba26b1e20be2cf14deb66e4d16347f3262c8c6aeaa8b07071b1a047adbac09a
Upload date
Uploaded using Trusted Publishing?
What is trusted publishing?
No
Uploaded via twine/7.0.0 CPython/3.12.3

Release files / riciplay_cli-1.8.85-py3-none-any.whl

Download URL riciplay_cli-1.8.85-py3-none-any.whl
Size 911.8 kB
Tags Python 3
SHA-256 checksum
How to use checksums
bcaae8067c5a359aed87466a091835738249d785da699c8926b197e472c57f98
BLAKE2b-256 checksum
How to use checksums
33c963f9a78e303c9b167d00dfe60b05b9ea3f718b32d279762755ec0d83062f
Upload date
Uploaded using Trusted Publishing?
What is trusted publishing?
No
Uploaded via twine/7.0.0 CPython/3.12.3

Release history Release notifications | RSS feed

This release

1.8.85 This release

2 release files

1.8.84

2 release files

1.8.83

2 release files

1.8.82

2 release files

1.8.81

2 release files

1.8.80

2 release files

1.8.72

2 release files

1.8.71

2 release files

1.8.70

2 release files

1.8.69

2 release files

1.8.68

2 release files

1.8.67

2 release files

1.8.66

2 release files

1.8.65

2 release files

1.8.64

2 release files

1.8.63

2 release files

1.8.62

2 release files

1.8.61

2 release files

1.8.60

2 release files

1.8.59

2 release files

1.8.58

2 release files

1.8.57

2 release files

1.8.56

2 release files

1.8.55

2 release files

1.8.54

2 release files

1.8.53

1 release file

1.8.52

1 release file

1.8.51

2 release files

1.8.50

2 release files

1.8.49

2 release files

1.8.48

2 release files

1.8.47

2 release files

1.8.46

2 release files

1.8.45

2 release files

1.8.44

2 release files

1.8.34

1 release file

1.8.33

1 release file

1.8.22

2 release files

1.8.21

2 release files

1.8.20

2 release files

1.8.19

2 release files

1.8.18

2 release files

1.8.17

2 release files

1.8.16

2 release files

1.8.15

2 release files

1.8.14

2 release files

1.8.13

2 release files

1.8.12

2 release files

1.8.11

2 release files

1.8.10

2 release files

1.8.9

2 release files

1.8.8

2 release files

1.8.7

2 release files

1.8.6

2 release files

1.8.5

2 release files

1.8.4

2 release files

1.8.3

2 release files

1.8.2

2 release files

1.8.1

2 release files

1.8.0

2 release files

1.7.99

2 release files

1.7.98

2 release files

1.7.97

2 release files

1.7.96

2 release files

1.7.95

2 release files

1.7.94

2 release files

1.7.93

1 release file

1.7.92

2 release files

1.7.91

2 release files

1.7.90

2 release files

1.7.89

2 release files

1.7.88

2 release files

1.7.87

2 release files

1.7.86

2 release files

1.7.85

2 release files

1.7.84

2 release files

1.7.83

2 release files

1.7.82

2 release files

1.7.81

2 release files

1.7.80

2 release files

1.7.79

2 release files

1.7.78

2 release files

1.7.77

2 release files

1.7.76

2 release files

1.7.75

2 release files

1.7.74

2 release files

1.7.73

2 release files

1.7.72

2 release files

1.7.71

2 release files

1.7.70

2 release files

1.7.69

2 release files

1.7.68

2 release files

1.7.67

2 release files

1.7.66

2 release files

1.7.65

2 release files

1.7.64

2 release files

1.7.63

2 release files

1.7.62

2 release files

1.7.61

2 release files

1.7.60

2 release files

1.7.59

2 release files

1.7.58

2 release files

1.7.57

2 release files

1.7.56

2 release files

1.7.55

2 release files

1.7.54

2 release files

1.7.46

1 release file

1.7.45

1 release file

1.7.44

1 release file

1.7.42

1 release file

1.7.41

1 release file

1.7.39

1 release file

1.7.38

1 release file

1.7.33

2 release files

1.7.32

2 release files

1.7.31

2 release files

1.7.30

2 release files

1.7.29

2 release files

1.7.28

2 release files

1.7.27

2 release files

1.7.26

2 release files

1.7.25

2 release files

1.7.24

2 release files

1.7.23

2 release files

1.7.22

2 release files

1.7.21

2 release files

1.7.20

2 release files

1.7.19

2 release files

1.7.18

2 release files

1.7.17

2 release files

1.7.16

2 release files

1.7.14

2 release files

1.7.10

2 release files

1.7.9

1 release file

1.7.3

1 release file

1.7.2

2 release files

1.7.1

2 release files

1.7.0

2 release files

Anthropic, PBC Visionary sponsor Bloomberg Visionary sponsor Hudson River Trading Visionary sponsor Meta Visionary sponsor NVIDIA Visionary sponsor Microsoft Sustainability sponsor Depot Continuous Integration AWS Cloud computing and Security Sponsor Datadog Monitoring Fastly CDN Google Download Analytics Sentry Error logging StatusPage Status page