
محرك تحليل التلوث البيني الرسمي لأمن التطبيقات. يتتبع البيانات غير الموثوقة عبر حدود الوظائف، طبقات الثبات، والكود غير المتزامن. جاهز للوكيل الذكي مع إعادة تشغيل القواعد الحتمية. بديل مفتوح المصدر لـ Semgrep Pro و CodeQL.
تحليل التلوث الرسمي لأمن التطبيقات — يكتشف ما تفوّته محركات مطابقة أنماط AST، ويتيح لوكلاء نماذج اللغة الكبيرة تفعيل الثغرات كقواعد، ويتوسّع حيث لا يستطيع أيٌّ منهما بمفرده.
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia
التقنيات والتكاملات المدعومة
أكثر محرك تحليل taint شمولاً لتطبيقات Spring
خارطة الطريق
إن OpenTaint بديل مفتوح المصدر لـ Semgrep Pro وCodeQL — محرك تلوث رسمي عبر الإجراءات يمكنك تخصيصه واستضافته بنفسك، مبنيٌّ بحيث يقود وكلاء الذكاء الاصطناعي تحليلك الأمني دون استنزاف الرموز في كل عملية فحص.
يولّد الذكاء الاصطناعي كود الإنتاج بسرعة أكبر مما تستطيع فرق الأمان مواكبته، ونوعا الأدوات المبنيان لاكتشاف ما يخطئ فيه يفرض كلٌّ منهما مقايضة سيئة:
يمنحك OpenTaint عمق وكيل نماذج اللغة الكبيرة بتكلفة محلل ساكن:
سكربت التثبيت (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
التثبيت عبر Homebrew (Linux/macOS):
brew install --cask seqra/tap/opentaint
سكربت التثبيت (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
التثبيت عبر npm (Linux/macOS/Windows):
npm install -g @seqra/opentaint
أو شغّله فورًا عبر npx — دون الحاجة إلى التثبيت (يتطلب Node.js):
npx @seqra/opentaint scan
فحص مشروعك:
opentaint scan
أو استخدم Docker:
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
لمزيد من الخيارات، راجع التثبيت والاستخدام.
يتضمن OpenTaint مهارات وكلاء تحوّل التحليل الساكن إلى سير عمل متكامل لأمن التطبيقات. ثبّتها باستخدام:
npx skills add https://github.com/seqra/opentaint
تنسّق مهارة appsec-agent تقييمًا كاملًا للمشروع: بناء المشروع، تشغيل OpenTaint، اكتشاف سطح الهجوم، إضافة قواعد موجّهة، نمذجة تدفقات بيانات المكتبات المفقودة، فرز النتائج، وبشكل اختياري توليد فحوصات ديناميكية لإثبات المفهوم للثغرات المؤكدة.
تغطي المهارات المضمّنة حلقة التحليل الأمني الشائعة:
build-project, run-scan, analyze-findings, generate-poctriage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rulesanalyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issueأدلة كاملة — التثبيت، الاستخدام، الإعداد، تكامل CI/CD: التوثيق.
محرك التحليل الأساسي مُصدَر تحت رخصة Apache 2.0. واجهة سطر الأوامر، GitHub Action، قالب GitLab CI، والقواعد مُصدَرة تحت رخصة MIT.