Retour aux mises à jour
New releaseAug 19, 2026

noir v1.3.0

Chassez chaque point de terminaison dans votre code, exposez les API Shadow, cartographiez la surface d'attaque.

Partager
Logo OWASP Noir

Chassez chaque point de terminaison dans votre code, exposez les Shadow APIs, cartographiez la surface d'attaque.

DocumentationInstallationUtilisationContribuerChangelog

Noir est un outil SAST qui lit le code source et extrait les points de terminaison qu'une application expose — chemins, méthodes, paramètres, en-têtes, cookies, et les fichiers source qui les contiennent. Les Shadow APIs, les routes dépréciées et les gestionnaires non documentés font partie du même inventaire ; ils ne constituent pas un mode séparé.

L'inventaire alimente trois publics :

  • Relecteurs humains. Les ingénieurs en sécurité et les auditeurs de code obtiennent une liste ciblée des points d'entrée atteignables par un attaquant — chemins, paramètres, fichiers source, balises — au lieu de parcourir l'ensemble du dépôt.
  • Auditeurs IA. Les agents SAST basés sur LLM reçoivent la même liste ciblée, ainsi qu'un contexte de révision par point de terminaison (--include callee pour les appelés à 1 saut, --ai-context pour les gardiens, les sinks, les validateurs et les signaux).
  • Outils DAST. ZAP, Burp Suite, Caido et Gori reçoivent une liste de routes réelles à analyser, y compris des chemins qu'ils n'auraient jamais atteints en crawl.

Ce que Noir fait

  • Extraction de points de terminaison. Analyse statique sur plus de 50 frameworks. Renvoie les points de terminaison, paramètres, en-têtes, cookies et les fichiers source dont ils sont issus.
  • Recours LLM. Passe les frameworks non pris en charge (ou le routage personnalisé ponctuel) à OpenAI / Ollama / etc. lorsque les règles statiques ne s'appliquent pas.
  • Sortie pour l'étape suivante. JSON, YAML, OpenAPI, SARIF, cURL, Postman, HTML — quel que soit le format que l'outil suivant dans le pipeline peut lire.
  • Intégration DAST. Dirigez directement vers ZAP, Burp Suite, Caido ou Gori en tant que cible proxy, ou exportez OpenAPI pour qu'ils l'importent.
  • Contexte IA SAST. L'inventaire des points de terminaison (et, avec --include callee, les fonctions à 1 saut que chaque gestionnaire appelle) est le contexte ciblé dont un auditeur LLM a besoin pour trouver des bogues atteignables par un attaquant. --ai-context va plus loin et attache un contexte de révision agrégé par point de terminaison — gardiens, appelés, sinks, validateurs et signaux — afin que le LLM n'ait pas à les redécouvrir.
  • CI/CD. GitHub Action, sortie SARIF, codes de sortie — s'adapte au pipeline que vous avez déjà.

Utilisation

noir -h

Exemple

noir -b <source_dir>

Si vous l'utilisez avec GitHub Action, veuillez vous référer à ce document.

Pour plus de détails, veuillez consulter notre page de documentation.

Feuille de route

Noir a commencé comme une aide au test WhiteBox : extraire les points de terminaison du code source pour que les DAST puissent les analyser plus précisément. La tâche a grandi — le même inventaire alimente désormais les auditeurs humains et les agents SAST IA aussi. L'objectif à partir de maintenant est de servir les trois consommateurs aussi bien : les humains qui relisent le code, les LLM qui l'auditent, et les outils DAST qui l'analysent.

À venir :

  • Élargir la couverture des langages et frameworks ; maintenir l'exactitude avec des fixtures par framework.
  • S'appuyer davantage sur les LLM pour les cas que l'analyse statique ne peut pas atteindre.
  • Enrichir le contexte de révision par point de terminaison (gardiens, appelés, sinks, validateurs, signaux) afin que les relecteurs humains et les auditeurs IA partagent la même vue ciblée de chaque gestionnaire.
  • Maintenir l'intégration DAST en tant que citoyenne de première classe — OpenAPI, cibles proxy et transferts directs vers ZAP / Burp / Caido.

Projet OWASP

OWASP Noir a rejoint la Fondation OWASP en juin 2024.

Actualités et mises à jour

  • Mai 2026 : Publication de la v1.0.0 — introduction d'une ligne stable 1.x pour tous les analyseurs, taggeurs, scan passif, et une toute nouvelle structure CLI centrée sur les verbes.
  • Mai 2026 : Actualisation de la feuille de route — l'objectif de Noir est désormais de servir également les humains, les auditeurs IA et les outils DAST en tant que consommateurs du même inventaire de points de terminaison.
  • Août 2025 : Présentation au Meetup OWASP Séoul. (Jardinage Open Source)
  • Novembre 2024 : Publication d'un article invité "Améliorer DAST avec ZAP et Noir" sur le blog ZAP.
  • Juin 2024 : Rejoindre OWASP en tant qu'OWASP Noir
    • Renommage de l'organisation GitHub de noir-cr à owasp-noir
    • Transition vers une co-direction avec @ksg97031
  • Novembre 2023 : Déplacement du dépôt Noir vers l'organisation GitHub noir-cr.
  • Août 2023 : Début en tant que projet personnel de @hahwul.

Contribuer

Noir est un projet open source fait avec ❤️. Si vous souhaitez contribuer, veuillez consulter CONTRIBUTING.md et soumettre une Pull Request.

Mascotte

Notre mascotte est Hak (학), une grue symbolisant l'élégance et la précision pour repérer les défauts cachés. En coréen, "학" signifie "grue", représentant un allié aiguisé qui plonge profondément pour découvrir les vulnérabilités et les surfaces d'attaque dans votre code.

Pour plus d'illustrations et de ressources liées à Hak, consultez le dépôt noir-artwork.

Catégories