Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
noir — Jage jeden Endpunkt in deinem Code, lege Schatten-APIs offen, kartiere die Angriffsfläche. | Kitploit
Tools/GitHubGitHub/owasp-noir/noir
Statische AnalyseSchwachstellenanalyseWebsicherheitPenetrationstestsDevSecOpsAPI-Sicherheit
GitHubowasp-noir/noir

noir

Jage jeden Endpunkt in deinem Code, lege Schatten-APIs offen, kartiere die Angriffsfläche.

Repository anzeigen
1.4k14615vor 1 TagVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen
OWASP Noir Logo

Jage jeden Endpunkt in deinem Code auf, lege Shadow-APIs offen und kartiere die Angriffsfläche.

Dokumentation • Installation • Verwendung • Mitwirken • Changelog

Noir ist ein SAST-Tool, das Quellcode liest und die Endpunkte extrahiert, die eine Anwendung bereitstellt – Pfade, Methoden, Parameter, Header, Cookies und die dahinterliegenden Quelldateien. Shadow-APIs, veraltete Routen und undokumentierte Handler tauchen im selben Inventar auf; sie sind kein separater Modus.

Das Inventar bedient drei Zielgruppen:

  • Sicherheitsingenieure und Code-Auditoren erhalten eine fokussierte Liste von für Angreifer erreichbaren Einstiegspunkten – Pfade, Parameter, Quelldateien, Tags – anstatt das gesamte Repository zu überfliegen.
Menschliche Prüfer.
  • KI-Prüfer. LLM-basierte SAST-Agenten erhalten dieselbe fokussierte Liste, plus prüfungsrelevante Informationen pro Endpunkt (--include callee für 1-Hop-Callees, --ai-context für Guards, Sinks, Validatoren und Signale).
  • DAST-Tools. ZAP, Burp Suite, Caido und Gori erhalten eine echte Routenliste zum Scannen, einschließlich Pfade, die sie durch Crawling nie erreicht hätten.
  • Was Noir macht

    • Endpoint-Extraktion. Statische Analyse über 50+ Frameworks. Liefert Endpunkte, Parameter, Header, Cookies und die zugehörigen Quelldateien.
    • LLM-Fallback. Übergibt nicht unterstützte Frameworks (oder einmaliges Custom Routing) an OpenAI / Ollama / etc., wenn statische Regeln nicht greifen.
    • Ausgabe für die nächste Stufe. JSON, YAML, OpenAPI, SARIF, cURL, Postman, HTML – welches Format das nächste Tool in der Pipeline auch liest.
    • DAST-Integration. Direktes Einspielen in ZAP, Burp Suite, Caido oder Gori als Proxy-Ziel oder Export als OpenAPI zum Import.
    • KI-SAST-Kontext. Das Endpunkt-Inventar (und mit --include callee die 1-Hop-Funktionen, die jeder Handler aufruft) ist der fokussierte Kontext, den ein LLM-Prüfer benötigt, um angreifererreichbare Fehler zu finden. --ai-context geht weiter und fügt pro Endpunkt aggregierten Prüfungskontext an – Guards, Callees, Sinks, Validatoren und Signale – sodass das LLM sie nicht neu entdecken muss.
    • CI/CD. GitHub Action, SARIF-Ausgabe, Exit-Codes – passt in die Pipeline, die du bereits hast.

    Verwendung

    root@kitploit:~
    noir -h
    

    Beispiel

    root@kitploit:~
    noir -b <source_dir>
    

    Wenn du es mit GitHub Action verwendest, siehe bitte dieses Dokument.

    Weitere Details findest du in unserer Dokumentation.

    Roadmap

    Noir begann als Hilfsmittel für WhiteBox-Tests: Endpunkte aus Quellcode extrahieren, damit DAST sie genauer scannen kann. Die Aufgabe ist gewachsen – dasselbe Inventar versorgt jetzt auch menschliche Prüfer und KI-SAST-Agenten. Das Ziel von hier an ist es, alle drei Konsumenten gleich gut zu bedienen: Menschen, die den Code prüfen, LLMs, die ihn auditieren, und DAST-Tools, die ihn scannen.

    Von hier:

    • Erweiterung der Sprach- und Framework-Abdeckung; Genauigkeit durch pro-Framework-Fixtures sicherstellen.
    • Stärkere Nutzung von LLMs für Fälle, die die statische Analyse nicht erreichen kann.
    • Anreicherung des pro-Endpunkt-Prüfungskontexts (Guards, Callees, Sinks, Validatoren, Signale), sodass menschliche Prüfer und KI-Auditoren dieselbe fokussierte Sicht auf jeden Handler haben.
    • DAST-Integration bleibt erstklassig – OpenAPI, Proxy-Ziele und direkte Übergaben an ZAP / Burp / Caido.

    OWASP-Projekt

    OWASP Noir trat der OWASP Foundation im Juni 2024 bei.

    • Offizielle Projektseite: https://owasp.org/www-project-noir/
    • OWASP Nest: https://nest.owasp.org/projects/noir

    Neuigkeiten & Updates

    • Mai 2026: v1.0.0 veröffentlicht – Einführung einer stabilen 1.x-Linie über alle Analysatoren, Tagger, Passive-Scan und eine völlig neue verbzentrierte CLI-Struktur.
    • Mai 2026: Roadmap überarbeitet – Noirs Ziel ist es nun, Menschen, KI-Auditoren und DAST-Tools gleichermaßen als Konsumenten desselben Endpunkt-Inventars zu bedienen.
    • August 2025: Vortrag beim OWASP Seoul Meetup. (Open Source Gardening)
    • November 2024: Gastblogbeitrag "Powering Up DAST with ZAP and Noir" auf dem ZAP-Blog veröffentlicht.
    • Juni 2024: Beitritt zu OWASP als OWASP Noir
      • Umbenennung der GitHub-Organisation von noir-cr in owasp-noir
      • Übergang zur Co-Leitung mit @ksg97031
    • November 2023: Umzug des Noir-Repositorys in die GitHub-Organisation noir-cr.
    • August 2023: Gestartet als persönliches Projekt von @hahwul.

    Mitwirken

    Noir ist ein Open-Source-Projekt, das mit ❤️ gemacht wurde. Wenn du mitwirken möchtest, lies bitte CONTRIBUTING.md und reiche einen Pull Request ein.

    Maskottchen

    Unser Maskottchen ist Hak (학), ein Kranich, der Eleganz und Präzision beim Aufspüren verborgener Schwachstellen symbolisiert. Im Koreanischen bedeutet "학" "Kranich" und steht für einen scharfsinnigen Verbündeten, der tief eintaucht, um Schwachstellen und Angriffsflächen in deinem Code aufzudecken.

    Weitere Kunstwerke und Ressourcen zu Hak findest du im noir-artwork Repository.
    Tool herunterladen