
محرك تحليل التلوث البيني الرسمي لأمن التطبيقات. يتتبع البيانات غير الموثوقة عبر حدود الوظائف، طبقات الثبات، والكود غير المتزامن. جاهز للوكيل الذكي مع إعادة تشغيل القواعد الحتمية. بديل مفتوح المصدر لـ Semgrep Pro و CodeQL.
التقنيات والتكاملات المدعومة
أكثر محرك تحليل taint شمولاً لتطبيقات Spring
خارطة الطريق
إن OpenTaint بديل مفتوح المصدر لـ Semgrep Pro وCodeQL — محرك تلوث رسمي عبر الإجراءات يمكنك تخصيصه واستضافته بنفسك، مبنيٌّ بحيث يقود وكلاء الذكاء الاصطناعي تحليلك الأمني دون استنزاف الرموز في كل عملية فحص.
يولّد الذكاء الاصطناعي كود الإنتاج بسرعة أكبر مما تستطيع فرق الأمان مواكبته، ونوعا الأدوات المبنيان لاكتشاف ما يخطئ فيه يفرض كلٌّ منهما مقايضة سيئة:
يمنحك OpenTaint عمق وكيل نماذج اللغة الكبيرة بتكلفة محلل ساكن:
سكربت التثبيت (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
التثبيت عبر Homebrew (Linux/macOS):
brew install --cask seqra/tap/opentaint
سكربت التثبيت (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
التثبيت عبر npm (Linux/macOS/Windows):
npm install -g @seqra/opentaint
أو شغّله فورًا عبر npx — دون الحاجة إلى التثبيت (يتطلب Node.js):
npx @seqra/opentaint scan
فحص مشروعك:
opentaint scan
أو استخدم Docker:
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
يتضمن OpenTaint مهارات وكلاء تحوّل التحليل الساكن إلى سير عمل متكامل لأمن التطبيقات. ثبّتها باستخدام:
npx skills add https://github.com/seqra/opentaint
تنسّق مهارة appsec-agent تقييمًا كاملًا للمشروع: بناء المشروع، تشغيل OpenTaint، اكتشاف سطح الهجوم، إضافة قواعد موجّهة، نمذجة تدفقات بيانات المكتبات المفقودة، فرز النتائج، وبشكل اختياري توليد فحوصات ديناميكية لإثبات المفهوم للثغرات المؤكدة.
تغطي المهارات المضمّنة حلقة التحليل الأمني الشائعة:
build-project, run-scan, analyze-findings, generate-poctriage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rulesanalyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issueأدلة كاملة — التثبيت، الاستخدام، الإعداد، تكامل CI/CD: التوثيق.
محرك التحليل الأساسي مُصدَر تحت رخصة Apache 2.0. واجهة سطر الأوامر، GitHub Action، قالب GitLab CI، والقواعد مُصدَرة تحت رخصة MIT.