
Motor formal de análisis de flujo de datos interprocedimental para seguridad de aplicaciones. Rastrea datos no confiables a través de límites de funciones, capas de persistencia y código asíncrono. Listo para agentes de IA con reproducción determinista de reglas. Alternativa de código abierto a Semgrep Pro y CodeQL.
Analisis de taint formal para la seguridad de aplicaciones — encuentra lo que los motores de coincidencia de patrones AST pasan por alto, permite a los agentes LLM aplicar vulnerabilidades como reglas, escala donde ninguno puede hacerlo por si solo.
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia
Tecnologias e integraciones compatibles
El motor de análisis de taint más exhaustivo para aplicaciones Spring
Hoja de ruta
OpenTaint es una alternativa de codigo abierto a Semgrep Pro y CodeQL — un motor de taint interprocedimental formal que puedes personalizar y autoalojar, creado para que los agentes de IA dirijan tu analisis de seguridad sin quemar tokens en cada escaneo.
La IA genera codigo de produccion mas rapido de lo que los equipos de seguridad pueden seguir, y los dos tipos de herramientas creadas para atrapar lo que falla cada una impone un mal compromiso:
OpenTaint te da la profundidad de un agente LLM al costo de un analizador estatico:
Script de instalacion (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
Instalar via Homebrew (Linux/macOS):
brew install --cask seqra/tap/opentaint
Script de instalacion (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
Instalar via npm (Linux/macOS/Windows):
npm install -g @seqra/opentaint
O ejecuta al instante con npx — sin necesidad de instalacion (requiere Node.js):
npx @seqra/opentaint scan
Escanea tu proyecto:
opentaint scan
O usa Docker:
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
Para mas opciones, consulta Instalacion y Uso.
OpenTaint incluye habilidades de agente que convierten el analisis estatico en un flujo de trabajo de seguridad de aplicaciones de extremo a extremo. Instalalas con:
npx skills add https://github.com/seqra/opentaint
La habilidad appsec-agent orquesta una evaluacion completa del proyecto: compilar el proyecto, ejecutar OpenTaint, descubrir la superficie de ataque, agregar reglas especificas, modelar flujos de datos de bibliotecas faltantes, hacer triaje de los hallazgos y, opcionalmente, generar comprobaciones dinamicas de prueba de concepto para las vulnerabilidades confirmadas.
Las habilidades incluidas cubren el ciclo habitual de analisis de seguridad:
build-project, run-scan, analyze-findings, generate-poctriage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rulesanalyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issueGuias completas — instalacion, uso, configuracion, integracion CI/CD: Documentacion.
El motor de analisis principal se distribuye bajo la Licencia Apache 2.0. La CLI, GitHub Action, plantilla de CI de GitLab y las reglas se distribuyen bajo la Licencia MIT.