Retour aux mises à jour
New releaseJul 30, 2026

opentaint rules/v0.3.0

Moteur formel d'analyse de flux de données inter-procédurale pour la sécurité des applications. Suit les données non fiables à travers les limites de fonctions, les couches de persistance et le code asynchrone. Prêt pour les agents IA avec relecture déterministe de règles. Alternative open-source à Semgrep Pro et CodeQL.

Partager

OpenTaint

Le moteur open source d'analyse de taint pour l'ère de l'IA

Analyse de taint formelle pour la sécurité applicative — trouve ce que les moteurs de correspondance de motifs AST manquent, permet aux agents LLM d'appliquer les vulnérabilités en tant que règles, passe à l'échelle là où aucun des deux ne peut le faire seul.

Version GitHub Go Report Card Licence : Apache 2.0 Version Go Discord

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia

Résumé de sortie OpenTaint

Technologies et intégrations prises en charge

Java     Kotlin     Spring     GitHub      GitLab

Le moteur d'analyse de taint le plus complet pour les applications Spring

Feuille de route

Python     Go     C#     JavaScript     TypeScript

Plus de captures d'écran

Résultat d'analyse OpenTaint

Résumé de sortie OpenTaint

Résumé de sortie OpenTaint

Résumé de sortie OpenTaint

Résumé de sortie OpenTaint


Pourquoi OpenTaint ?

OpenTaint est une alternative open source à Semgrep Pro et CodeQL — un moteur de taint inter-procédural formel que vous pouvez personnaliser et héberger vous-même, conçu pour que les agents IA pilotent votre analyse de sécurité sans brûler de tokens à chaque analyse.

L'IA génère du code de production plus vite que les équipes de sécurité ne peuvent suivre, et les deux types d'outils conçus pour rattraper ses erreurs imposent chacun un mauvais compromis :

  • Les moteurs de correspondance de motifs AST (Semgrep OSS, ast-grep, linters) sont gratuits et rapides, mais ils font correspondre la syntaxe, pas le flux de données — une entrée non fiable qui traverse une frontière de fonction ou une couche de persistance passe sans encombre. L'analyse plus profonde, inter-procédurale, qui parvient à la détecter est longtemps restée enfermée dans des outils propriétaires.
  • Les agents de sécurité LLM trouvent ce que les moteurs de correspondance de motifs manquent, mais ils relisent votre code à chaque exécution. Les tokens s'accumulent avec chaque fichier, chaque commit, chaque build CI — et un modèle probabiliste ne peut toujours pas promettre qu'il a tout détecté.

OpenTaint vous offre la profondeur d'un agent LLM au coût d'un analyseur statique :

  • Trouvez ce que les moteurs de correspondance de motifs AST manquent. Un moteur de flux de données inter-procédural formel suit les données non fiables à travers les frontières de fonctions, les couches de persistance, les alias et le code asynchrone.
  • Payez le modèle une fois, pas à chaque analyse. Laissez un agent distiller une seule découverte en une règle de taint. Le moteur déterministe rejoue ensuite cette règle sur l'ensemble de la base de code — et sur chaque commit qui suit — en quelques minutes de CPU, à coût de token nul.
  • Open source, tout inclus. Moteur, règles et intégrations CI forment une seule pile sous Apache 2.0 et MIT.

Démarrage rapide

Script d'installation (Linux/macOS)

curl -fsSL https://opentaint.org/install.sh | bash

Installation via Homebrew (Linux/macOS) :

brew install --cask seqra/tap/opentaint

Script d'installation (Windows PowerShell)

irm https://opentaint.org/install.ps1 | iex

Installation via npm (Linux/macOS/Windows) :

npm install -g @seqra/opentaint

Ou exécutez instantanément avec npx — sans installation requise (nécessite Node.js) :

npx @seqra/opentaint scan

Analysez votre projet :

opentaint scan

Ou utilisez Docker :

docker run --rm -v $(pwd):/project -v $(pwd):/output \
  ghcr.io/seqra/opentaint:latest \
  opentaint scan --output /output/results.sarif /project

Pour plus d'options, consultez Installation et Utilisation.


Workflows d'agents IA

OpenTaint inclut des skills d'agents qui transforment l'analyse statique en un workflow de sécurité applicative de bout en bout. Installez-les avec :

npx skills add https://github.com/seqra/opentaint

Le skill appsec-agent orchestre une évaluation complète du projet : compiler le projet, exécuter OpenTaint, découvrir la surface d'attaque, ajouter des règles ciblées, modéliser les flux de données manquants des bibliothèques, trier les résultats, et éventuellement générer des vérifications dynamiques de preuve de concept pour les vulnérabilités confirmées.

Les skills inclus couvrent le cycle habituel d'analyse de sécurité :

  • Analyse et triage : build-project, run-scan, analyze-findings, generate-poc
  • Extension de la couverture : triage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rules
  • Modélisation des flux de données : analyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issue

Documentation

Guides complets — installation, utilisation, configuration, intégration CI/CD : Documentation.

Support

Historique des étoiles

Star History Chart

Licence

Le moteur d'analyse principal est publié sous la licence Apache 2.0. Le CLI, l'Action GitHub, le template CI GitLab et les règles sont publiés sous la licence MIT.

Catégories