Volver a actualizaciones
ActualizadaAug 3, 2026

gitgalaxy — Actualizado!

Motor de grafo de conocimiento heurístico sin AST para inteligencia profunda de repositorios y escaneo de seguridad de confianza cero. Se integra como componente de CI/CD de GitLab, bloquea código hostil y exporta telemetría SARIF al GitLab Security Dashboard.

Compartir

GitGalaxy

Inteligencia estructural a escala de repositorio sin compilación.

Docs · Visualizer · Language Crucible · Keyword Rosetta · Raw Output

1 escaneo · 97 señales estructurales · más de 50 lenguajes · sin compilación · 17 categorías de exposición al riesgo · 6 salidas

La versión corta

GitGalaxy construye un grafo estructural agnóstico del lenguaje de un repositorio completo directamente a partir del texto fuente — sin build, sin toolchain por lenguaje.

Está diseñado para repositorios que son políglotas, parcialmente rotos, legacy, cargados de dependencias de terceros o que de otro modo resultan difíciles de analizar mediante un flujo de trabajo basado primero en la compilación:``` text Go + C++ + Python + Java + Bash + YAML

  • generated code + vendored code + legacy code
  • half-migrated modules + broken dependencies
En lugar de un analizador separado por lenguaje, GitGalaxy extrae un
vocabulario común de **firmas estructurales** — funciones, clases, argumentos,
flujo de control, mutación de estado, I/O, APIs, dependencias — y las normaliza
en un único modelo de repositorio determinista que alimenta el análisis de
arquitectura, la priorización de exposición al riesgo, la generación de SBOM,
el análisis de refactorización y propiedad, el contexto de base de código
orientado a IA, y las puertas de CI/CD.

> **Tesis central:** el análisis completo del lenguaje no siempre es necesario
> para recuperar información estructural altamente útil a escala de repositorio.

Cómo se pone a prueba esa tesis — contra Tree-sitter y Ctags, contra un corpus
de control plantado, y a continuación contra el historial de Git — se resume en
[Precisión, medida](#accuracy-measured) más abajo y se detalla por completo en
[el programa de validación](https://gitlab.com/squid-protocol1/gitgalaxy/-/blob/main/docs/validation.md).

------------------------------------------------------------------------

## Qué te ofrece un escaneo

Un solo comando:``` bash
pip install gitgalaxy
galaxyscope path/to/repo

Seis vistas coordinadas del mismo escaneo determinista:

SalidaPropósito
Resumen de arquitectura para LLMContexto compacto orientado a máquinas/agentes (a continuación)
SARIFIntegración con CI/paneles de seguridad
SBOM CycloneDXInventario de dependencias/cumplimiento
SQLiteGrafo de conocimiento del repositorio consultable
Datos de auditoría JSONFlujos de trabajo forenses/de automatización
Datos de visualización 3DTopología interactiva del repositorio

El resumen de arquitectura

El informe insignia es un único resumen en Markdown diseñado para entregar a un ingeniero —o a un agente de IA— un modelo mental funcional de un repositorio que nunca ha visto. Es un paquete autocontenido: las ecuaciones de riesgo se imprimen en el propio informe, y un prompt de interpretación embebido permite a cualquier LLM narrarlo sin alucinar sobre lo que significan los números. Las secciones cubren el estado macro y la composición de lenguajes, la topología de red (modularidad, puntos de articulación, densidad cíclica), los cuellos de botella de dependencias, las funciones y archivos más pesados, las firmas estructurales por archivo con radio de impacto PageRank, las listas de objetivos de riesgo dirigidos y acumulativos, las auditorías de cadena de suministro y los objetivos de refactorización clasificados por volatilidad y centralización de autoría — además de una lista detallada de cada archivo que se negó a escanear, y por qué.

Dos ejemplos, escaneados el 2026-08-31 con el motor actual. Ambos repositorios son públicos — clona cualquiera de ellos y ejecuta galaxyscope --llm-only <path> para reproducir el resumen completo:

curl — 4.250 artefactos, 696 escaneados, 112.653 LOC en C, Perl, Python, Shell, M4 y Makefile. El resumen clasifica src/tool_setup.h como el principal pilar estructural (80 conexiones entrantes) y coloca una función de Perl — APPEND_imap en tests/ftpserver.pl, Impacto 2135, 1.672 LOC — en la cima de la lista de funciones de todo el repositorio, en la misma clasificación que el código C. Ese grafo multilingüe es el producto: un conjunto de señales comparables en todos los lenguajes del repositorio. La advertencia honesta en el mismo resumen: solo se escaneó el 16,4% de los artefactos — el filtro de ingesta descarta binarios, código generado y datos de prueba de forma agresiva, y la §5 del resumen detalla cada exclusión por extensión y motivo.

cics-genapp (la muestra CICS COBOL/DB2 de IBM) — 92,1% escaneado: 44 programas COBOL, 29 trabajos JCL. La lista acumulativa de superficie estructural encabeza con base/src/lgupdb01.cbl (superficie de mutación ~100%, carga de complejidad 92%), y el párrafo más pesado del repositorio es UPDATE-POLICY-DB2-INFO — la lógica de bloqueo de filas SELECT FOR UPDATE, que es exactamente donde un mantenedor de ese programa querría mirar primero. El mismo resumen también muestra una limitación con claridad: en una arquitectura plana sin un grafo de importaciones real, la lista de "pilares estructurales" degenera en archivos sin conexiones, y el informe indica que se verifiquen los recuentos de conexiones antes de confiar en ella.

Cientos de resúmenes sin editar de repositorios seleccionados de forma independiente están registrados en gitgalaxy-raw-output; el resumen de autoescaneo siempre actualizado de este propio repositorio está en docs/gitgalaxy_architecture_brief.md.

Un grafo, muchos consumidores

ConsumidorPregunta
Arquitectura¿De qué está hecho este repositorio?
Análisis estructural¿Dónde están las funciones, clases, APIs, dependencias y estructuras de control?
Perfil de Superficie Estructural (antes exposición al riesgo)¿Dónde se concentra un patrón estructural/de contenido dado?
Refactorización¿Qué archivos son complejos, de alto cambio o soportan carga?
Cadena de suministro¿Qué dependencias existen físicamente en disco?
Contexto de IA¿Qué arquitectura y relaciones debería conocer un agente?
Migración de legado¿Dónde están las unidades estructurales a transformar?
Análisis histórico¿Cómo cambia la exposición medida a medida que evoluciona el repositorio?

Pipeline de arquitectura de GitGalaxy


Precisión, medida

Dos programas de medición permanentes respaldan las afirmaciones anteriores. La narrativa completa — metodología, veredictos, límites y lo que viene después — está en el programa de validación; esto es el resumen.

Validación estructural: GitGalaxy vs Tree-sitter vs Ctags

Categorías