العودة إلى التحديثات
New releaseJul 22, 2026

opentaint analyzer/2026.07.22.49c8792

محرك تحليل التلوث البيني الرسمي لأمن التطبيقات. يتتبع البيانات غير الموثوقة عبر حدود الوظائف، طبقات الثبات، والكود غير المتزامن. جاهز للوكيل الذكي مع إعادة تشغيل القواعد الحتمية. بديل مفتوح المصدر لـ Semgrep Pro و CodeQL.

مشاركة

OpenTaint

محرك تحليل التلوث مفتوح المصدر لعصر الذكاء الاصطناعي

تحليل التلوث الرسمي لأمن التطبيقات — يكتشف ما تفوّته محركات مطابقة أنماط AST، ويتيح لوكلاء نماذج اللغة الكبيرة تفعيل الثغرات كقواعد، ويتوسّع حيث لا يستطيع أيٌّ منهما بمفرده.

إصدار GitHub Go Report Card الرخصة: Apache 2.0 إصدار Go Discord

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia

ملخص نتائج OpenTaint

التقنيات والتكاملات المدعومة

Java     Kotlin     Spring     GitHub      GitLab

أكثر محرك تحليل taint شمولاً لتطبيقات Spring

خارطة الطريق

Python     Go     C#     JavaScript     TypeScript

المزيد من لقطات الشاشة

نتائج فحص OpenTaint

ملخص نتائج OpenTaint

ملخص نتائج OpenTaint

ملخص نتائج OpenTaint

ملخص نتائج OpenTaint


لماذا OpenTaint؟

إن OpenTaint بديل مفتوح المصدر لـ Semgrep Pro وCodeQL — محرك تلوث رسمي عبر الإجراءات يمكنك تخصيصه واستضافته بنفسك، مبنيٌّ بحيث يقود وكلاء الذكاء الاصطناعي تحليلك الأمني دون استنزاف الرموز في كل عملية فحص.

يولّد الذكاء الاصطناعي كود الإنتاج بسرعة أكبر مما تستطيع فرق الأمان مواكبته، ونوعا الأدوات المبنيان لاكتشاف ما يخطئ فيه يفرض كلٌّ منهما مقايضة سيئة:

  • مُطابِقات أنماط AST (Semgrep OSS، وast-grep، وأدوات الفحص النصي) مجانية وسريعة، لكنها تطابق البنية النحوية لا تدفق البيانات — فالمدخلات غير الموثوقة التي تعبر حدود دالة أو طبقة تخزين تفلت منها مباشرة. أما التحليل الأعمق عبر الإجراءات الذي يلتقطها فعلاً فقد ظل طويلاً محبوسًا داخل أدوات احتكارية.
  • وكلاء أمان نماذج اللغة الكبيرة يكتشفون ما تفوّته مُطابِقات الأنماط، لكنهم يعيدون قراءة كودك في كل تشغيل. تتراكم الرموز مع كل ملف وكل commit وكل عملية بناء في CI — ومع ذلك لا يستطيع نموذج احتمالي أن يضمن أنه التقط كل شيء.

يمنحك OpenTaint عمق وكيل نماذج اللغة الكبيرة بتكلفة محلل ساكن:

  • اكتشف ما تفوّته مُطابِقات أنماط AST. محرك رسمي لتدفق البيانات عبر الإجراءات يتتبع البيانات غير الموثوقة عبر حدود الدوال، وطبقات التخزين، والأسماء المستعارة، والكود غير المتزامن.
  • ادفع ثمن النموذج مرة واحدة لا في كل عملية فحص. دع وكيلاً يقطّر اكتشافًا واحدًا إلى قاعدة تلوث. ثم يعيد المحرك الحتمي تطبيق تلك القاعدة على قاعدة الكود بالكامل — وعلى كل commit بعدها — في دقائق من وقت المعالج، وبتكلفة رموز صفرية.
  • مفتوح المصدر، جاهز للاستخدام. المحرك والقواعد وتكاملات CI تأتي كحزمة واحدة تحت رخصتي Apache 2.0 وMIT.

البدء السريع

سكربت التثبيت (Linux/macOS)

curl -fsSL https://opentaint.org/install.sh | bash

التثبيت عبر Homebrew (Linux/macOS):

brew install --cask seqra/tap/opentaint

سكربت التثبيت (Windows PowerShell)

irm https://opentaint.org/install.ps1 | iex

التثبيت عبر npm (Linux/macOS/Windows):

npm install -g @seqra/opentaint

أو شغّله فورًا عبر npx — دون الحاجة إلى التثبيت (يتطلب Node.js):

npx @seqra/opentaint scan

فحص مشروعك:

opentaint scan

أو استخدم Docker:

docker run --rm -v $(pwd):/project -v $(pwd):/output \
  ghcr.io/seqra/opentaint:latest \
  opentaint scan --output /output/results.sarif /project

لمزيد من الخيارات، راجع التثبيت والاستخدام.


سير عمل وكلاء الذكاء الاصطناعي

يتضمن OpenTaint مهارات وكلاء تحوّل التحليل الساكن إلى سير عمل متكامل لأمن التطبيقات. ثبّتها باستخدام:

npx skills add https://github.com/seqra/opentaint

تنسّق مهارة appsec-agent تقييمًا كاملًا للمشروع: بناء المشروع، تشغيل OpenTaint، اكتشاف سطح الهجوم، إضافة قواعد موجّهة، نمذجة تدفقات بيانات المكتبات المفقودة، فرز النتائج، وبشكل اختياري توليد فحوصات ديناميكية لإثبات المفهوم للثغرات المؤكدة.

تغطي المهارات المضمّنة حلقة التحليل الأمني الشائعة:

  • الفحص والفرز: build-project, run-scan, analyze-findings, generate-poc
  • توسيع التغطية: triage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rules
  • نمذجة تدفق البيانات: analyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issue

التوثيق

أدلة كاملة — التثبيت، الاستخدام، الإعداد، تكامل CI/CD: التوثيق.

الدعم

سجل النجوم

Star History Chart

الرخصة

محرك التحليل الأساسي مُصدَر تحت رخصة Apache 2.0. واجهة سطر الأوامر، GitHub Action، قالب GitLab CI، والقواعد مُصدَرة تحت رخصة MIT.

الفئات