Volver a actualizaciones
Nuevo releaseJul 22, 2026

opentaint analyzer/2026.07.22.49c8792

Motor formal de análisis de flujo de datos interprocedimental para seguridad de aplicaciones. Rastrea datos no confiables a través de límites de funciones, capas de persistencia y código asíncrono. Listo para agentes de IA con reproducción determinista de reglas. Alternativa de código abierto a Semgrep Pro y CodeQL.

Compartir

OpenTaint

El motor de analisis de taint de codigo abierto para la era de la IA

Analisis de taint formal para la seguridad de aplicaciones — encuentra lo que los motores de coincidencia de patrones AST pasan por alto, permite a los agentes LLM aplicar vulnerabilidades como reglas, escala donde ninguno puede hacerlo por si solo.

Lanzamiento en GitHub Go Report Card Licencia: Apache 2.0 Version de Go Discord

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia

Salida de resumen de OpenTaint

Tecnologias e integraciones compatibles

Java     Kotlin     Spring     GitHub      GitLab

El motor de análisis de taint más exhaustivo para aplicaciones Spring

Hoja de ruta

Python     Go     C#     JavaScript     TypeScript

Mas capturas de pantalla

Salida de escaneo de OpenTaint

Salida de resumen de OpenTaint

Salida de resumen de OpenTaint

Salida de resumen de OpenTaint

Salida de resumen de OpenTaint


Por que OpenTaint?

OpenTaint es una alternativa de codigo abierto a Semgrep Pro y CodeQL — un motor de taint interprocedimental formal que puedes personalizar y autoalojar, creado para que los agentes de IA dirijan tu analisis de seguridad sin quemar tokens en cada escaneo.

La IA genera codigo de produccion mas rapido de lo que los equipos de seguridad pueden seguir, y los dos tipos de herramientas creadas para atrapar lo que falla cada una impone un mal compromiso:

  • Los motores de coincidencia de patrones AST (Semgrep OSS, ast-grep, linters) son gratuitos y rapidos, pero coinciden con la sintaxis, no con el flujo de datos — la entrada no confiable que cruza un limite de funcion o una capa de persistencia pasa de largo. El analisis mas profundo e interprocedimental que si lo atrapa lleva mucho tiempo encerrado en herramientas propietarias.
  • Los agentes de seguridad LLM encuentran lo que los motores de coincidencia de patrones pasan por alto, pero releen tu codigo en cada ejecucion. Los tokens se acumulan con cada archivo, cada commit, cada build de CI — y un modelo probabilistico aun no puede prometer que lo haya detectado todo.

OpenTaint te da la profundidad de un agente LLM al costo de un analizador estatico:

  • Encuentra lo que los motores de coincidencia de patrones AST pasan por alto. Un motor de flujo de datos interprocedimental formal rastrea datos no confiables a traves de limites de funciones, capas de persistencia, alias y codigo asincrono.
  • Paga el modelo una vez, no en cada escaneo. Deja que un agente destile un solo hallazgo en una regla de taint. El motor determinista luego reproduce esa regla en toda la base de codigo — y en cada commit posterior — en minutos de CPU, con cero costo de tokens.
  • Codigo abierto, con todo incluido. Motor, reglas e integraciones de CI vienen como una sola pila bajo Apache 2.0 y MIT.

Inicio rapido

Script de instalacion (Linux/macOS)

curl -fsSL https://opentaint.org/install.sh | bash

Instalar via Homebrew (Linux/macOS):

brew install --cask seqra/tap/opentaint

Script de instalacion (Windows PowerShell)

irm https://opentaint.org/install.ps1 | iex

Instalar via npm (Linux/macOS/Windows):

npm install -g @seqra/opentaint

O ejecuta al instante con npx — sin necesidad de instalacion (requiere Node.js):

npx @seqra/opentaint scan

Escanea tu proyecto:

opentaint scan

O usa Docker:

docker run --rm -v $(pwd):/project -v $(pwd):/output \
  ghcr.io/seqra/opentaint:latest \
  opentaint scan --output /output/results.sarif /project

Para mas opciones, consulta Instalacion y Uso.


Flujos de trabajo de agentes de IA

OpenTaint incluye habilidades de agente que convierten el analisis estatico en un flujo de trabajo de seguridad de aplicaciones de extremo a extremo. Instalalas con:

npx skills add https://github.com/seqra/opentaint

La habilidad appsec-agent orquesta una evaluacion completa del proyecto: compilar el proyecto, ejecutar OpenTaint, descubrir la superficie de ataque, agregar reglas especificas, modelar flujos de datos de bibliotecas faltantes, hacer triaje de los hallazgos y, opcionalmente, generar comprobaciones dinamicas de prueba de concepto para las vulnerabilidades confirmadas.

Las habilidades incluidas cubren el ciclo habitual de analisis de seguridad:

  • Escaneo y triaje: build-project, run-scan, analyze-findings, generate-poc
  • Ampliacion de cobertura: triage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rules
  • Modelado de flujo de datos: analyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issue

Documentacion

Guias completas — instalacion, uso, configuracion, integracion CI/CD: Documentacion.

Soporte

Historial de estrellas

Star History Chart

Licencia

El motor de analisis principal se distribuye bajo la Licencia Apache 2.0. La CLI, GitHub Action, plantilla de CI de GitLab y las reglas se distribuyen bajo la Licencia MIT.

Categorías