Zurück zu den Updates
New releaseSep 4, 2026

noir v1.3.1

Jage jeden Endpunkt in deinem Code, lege Schatten-APIs offen, kartiere die Angriffsfläche.

Teilen
OWASP Noir Logo

Jage jeden Endpunkt in deinem Code auf, lege Shadow-APIs offen und kartiere die Angriffsfläche.

DokumentationInstallationVerwendungMitwirkenChangelog

Noir ist ein SAST-Tool, das Quellcode liest und die Endpunkte extrahiert, die eine Anwendung bereitstellt – Pfade, Methoden, Parameter, Header, Cookies und die dahinterliegenden Quelldateien. Shadow-APIs, veraltete Routen und undokumentierte Handler tauchen im selben Inventar auf; sie sind kein separater Modus.

Das Inventar bedient drei Zielgruppen:

  • Menschliche Prüfer. Sicherheitsingenieure und Code-Auditoren erhalten eine fokussierte Liste von für Angreifer erreichbaren Einstiegspunkten – Pfade, Parameter, Quelldateien, Tags – anstatt das gesamte Repository zu überfliegen.
  • KI-Prüfer. LLM-basierte SAST-Agenten erhalten dieselbe fokussierte Liste, plus prüfungsrelevante Informationen pro Endpunkt (--include callee für 1-Hop-Callees, --ai-context für Guards, Sinks, Validatoren und Signale).
  • DAST-Tools. ZAP, Burp Suite, Caido und Gori erhalten eine echte Routenliste zum Scannen, einschließlich Pfade, die sie durch Crawling nie erreicht hätten.

Was Noir macht

  • Endpoint-Extraktion. Statische Analyse über 50+ Frameworks. Liefert Endpunkte, Parameter, Header, Cookies und die zugehörigen Quelldateien.
  • LLM-Fallback. Übergibt nicht unterstützte Frameworks (oder einmaliges Custom Routing) an OpenAI / Ollama / etc., wenn statische Regeln nicht greifen.
  • Ausgabe für die nächste Stufe. JSON, YAML, OpenAPI, SARIF, cURL, Postman, HTML – welches Format das nächste Tool in der Pipeline auch liest.
  • DAST-Integration. Direktes Einspielen in ZAP, Burp Suite, Caido oder Gori als Proxy-Ziel oder Export als OpenAPI zum Import.
  • KI-SAST-Kontext. Das Endpunkt-Inventar (und mit --include callee die 1-Hop-Funktionen, die jeder Handler aufruft) ist der fokussierte Kontext, den ein LLM-Prüfer benötigt, um angreifererreichbare Fehler zu finden. --ai-context geht weiter und fügt pro Endpunkt aggregierten Prüfungskontext an – Guards, Callees, Sinks, Validatoren und Signale – sodass das LLM sie nicht neu entdecken muss.
  • CI/CD. GitHub Action, SARIF-Ausgabe, Exit-Codes – passt in die Pipeline, die du bereits hast.

Verwendung

noir -h

Beispiel

noir -b <source_dir>

Wenn du es mit GitHub Action verwendest, siehe bitte dieses Dokument.

Weitere Details findest du in unserer Dokumentation.

Roadmap

Noir begann als Hilfsmittel für WhiteBox-Tests: Endpunkte aus Quellcode extrahieren, damit DAST sie genauer scannen kann. Die Aufgabe ist gewachsen – dasselbe Inventar versorgt jetzt auch menschliche Prüfer und KI-SAST-Agenten. Das Ziel von hier an ist es, alle drei Konsumenten gleich gut zu bedienen: Menschen, die den Code prüfen, LLMs, die ihn auditieren, und DAST-Tools, die ihn scannen.

Von hier:

  • Erweiterung der Sprach- und Framework-Abdeckung; Genauigkeit durch pro-Framework-Fixtures sicherstellen.
  • Stärkere Nutzung von LLMs für Fälle, die die statische Analyse nicht erreichen kann.
  • Anreicherung des pro-Endpunkt-Prüfungskontexts (Guards, Callees, Sinks, Validatoren, Signale), sodass menschliche Prüfer und KI-Auditoren dieselbe fokussierte Sicht auf jeden Handler haben.
  • DAST-Integration bleibt erstklassig – OpenAPI, Proxy-Ziele und direkte Übergaben an ZAP / Burp / Caido.

OWASP-Projekt

OWASP Noir trat der OWASP Foundation im Juni 2024 bei.

Neuigkeiten & Updates

  • Mai 2026: v1.0.0 veröffentlicht – Einführung einer stabilen 1.x-Linie über alle Analysatoren, Tagger, Passive-Scan und eine völlig neue verbzentrierte CLI-Struktur.
  • Mai 2026: Roadmap überarbeitet – Noirs Ziel ist es nun, Menschen, KI-Auditoren und DAST-Tools gleichermaßen als Konsumenten desselben Endpunkt-Inventars zu bedienen.
  • August 2025: Vortrag beim OWASP Seoul Meetup. (Open Source Gardening)
  • November 2024: Gastblogbeitrag "Powering Up DAST with ZAP and Noir" auf dem ZAP-Blog veröffentlicht.
  • Juni 2024: Beitritt zu OWASP als OWASP Noir
    • Umbenennung der GitHub-Organisation von noir-cr in owasp-noir
    • Übergang zur Co-Leitung mit @ksg97031
  • November 2023: Umzug des Noir-Repositorys in die GitHub-Organisation noir-cr.
  • August 2023: Gestartet als persönliches Projekt von @hahwul.

Mitwirken

Noir ist ein Open-Source-Projekt, das mit ❤️ gemacht wurde. Wenn du mitwirken möchtest, lies bitte CONTRIBUTING.md und reiche einen Pull Request ein.

Maskottchen

Unser Maskottchen ist Hak (학), ein Kranich, der Eleganz und Präzision beim Aufspüren verborgener Schwachstellen symbolisiert. Im Koreanischen bedeutet "학" "Kranich" und steht für einen scharfsinnigen Verbündeten, der tief eintaucht, um Schwachstellen und Angriffsflächen in deinem Code aufzudecken.

Weitere Kunstwerke und Ressourcen zu Hak findest du im noir-artwork Repository.

Kategorien