
Formale interprozedurale Taint-Analyse-Engine für Anwendungssicherheit. Verfolgt unvertraute Daten über Funktionsgrenzen, Persistenzschichten und asynchronen Code hinweg. KI-Agenten-fähig mit deterministischem Regel-Replay. Open-Source-Alternative zu Semgrep Pro und CodeQL.
Formale Taint-Analyse fur Anwendungssicherheit — findet, was AST-Pattern-Matching-Engines ubersehen, lasst LLM-Agenten Schwachstellen als Regeln umsetzen, skaliert, wo keines von beiden allein ausreicht.
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia
Unterstutzte Technologien und Integrationen
Die gründlichste Taint-Analyse-Engine für Spring-Apps
Roadmap
OpenTaint ist eine Open-Source-Alternative zu Semgrep Pro und CodeQL — eine formale interprozedurale Taint-Engine, die Sie anpassen und selbst hosten konnen, gebaut dafur, dass KI-Agenten Ihre Sicherheitsanalyse steuern, ohne bei jedem Scan Tokens zu verbrennen.
KI generiert Produktionscode schneller, als Sicherheitsteams mithalten konnen, und die beiden Arten von Werkzeugen, die entwickelt wurden, um die dabei entstehenden Fehler zu finden, erzwingen jeweils einen schlechten Kompromiss:
OpenTaint gibt Ihnen die Tiefe eines LLM-Agenten zum Preis eines statischen Analyzers:
Installationsskript (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
Installation uber Homebrew (Linux/macOS):
brew install --cask seqra/tap/opentaint
Installationsskript (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
Installation uber npm (Linux/macOS/Windows):
npm install -g @seqra/opentaint
Oder sofort mit npx ausfuhren — ohne Installation (benotigt Node.js):
npx @seqra/opentaint scan
Projekt scannen:
opentaint scan
Oder Docker verwenden:
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
Weitere Optionen finden Sie unter Installation und Verwendung.
OpenTaint enthalt Agenten-Skills, die statische Analyse in einen durchgangigen Workflow fur Anwendungssicherheit verwandeln. Installieren Sie sie mit:
npx skills add https://github.com/seqra/opentaint
Der Skill appsec-agent orchestriert eine vollstandige Projektbewertung: das Projekt bauen, OpenTaint ausfuhren, die Angriffsflache ermitteln, gezielte Regeln hinzufugen, fehlende Bibliotheks-Datenflusse modellieren, Funde triagieren und optional dynamische Proof-of-Concept-Prufungen fur bestatigte Schwachstellen generieren.
Die enthaltenen Skills decken den gangigen Sicherheitsanalyse-Zyklus ab:
build-project, run-scan, analyze-findings, generate-poctriage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rulesanalyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issueVollstandige Anleitungen — Installation, Verwendung, Konfiguration, CI/CD-Integration: Dokumentation.
Die Kern-Analyse-Engine wird unter der Apache 2.0 Lizenz veroffentlicht. Die CLI, GitHub Action, GitLab CI-Vorlage und Regeln werden unter der MIT-Lizenz veroffentlicht.