
Chassez chaque point de terminaison dans votre code, exposez les API Shadow, cartographiez la surface d'attaque.
Chassez chaque point de terminaison dans votre code, exposez les Shadow APIs, cartographiez la surface d'attaque.
Documentation • Installation • Utilisation • Contribuer • Changelog
Noir est un outil SAST qui lit le code source et extrait les points de terminaison qu'une application expose — chemins, méthodes, paramètres, en-têtes, cookies, et les fichiers source qui les contiennent. Les Shadow APIs, les routes dépréciées et les gestionnaires non documentés font partie du même inventaire ; ils ne constituent pas un mode séparé.
L'inventaire alimente trois publics :
--include callee pour les appelés à 1 saut, --ai-context pour les gardiens, les sinks, les validateurs et les signaux).--include callee, les fonctions à 1 saut que chaque gestionnaire appelle) est le contexte ciblé dont un auditeur LLM a besoin pour trouver des bogues atteignables par un attaquant. --ai-context va plus loin et attache un contexte de révision agrégé par point de terminaison — gardiens, appelés, sinks, validateurs et signaux — afin que le LLM n'ait pas à les redécouvrir.noir -h
Exemple
noir -b <source_dir>
Si vous l'utilisez avec GitHub Action, veuillez vous référer à ce document.

Pour plus de détails, veuillez consulter notre page de documentation.
Noir a commencé comme une aide au test WhiteBox : extraire les points de terminaison du code source pour que les DAST puissent les analyser plus précisément. La tâche a grandi — le même inventaire alimente désormais les auditeurs humains et les agents SAST IA aussi. L'objectif à partir de maintenant est de servir les trois consommateurs aussi bien : les humains qui relisent le code, les LLM qui l'auditent, et les outils DAST qui l'analysent.
À venir :
OWASP Noir a rejoint la Fondation OWASP en juin 2024.
Noir est un projet open source fait avec ❤️. Si vous souhaitez contribuer, veuillez consulter CONTRIBUTING.md et soumettre une Pull Request.
![]() | Notre mascotte est Hak (학), une grue symbolisant l'élégance et la précision pour repérer les défauts cachés. En coréen, "학" signifie "grue", représentant un allié aiguisé qui plonge profondément pour découvrir les vulnérabilités et les surfaces d'attaque dans votre code. Pour plus d'illustrations et de ressources liées à Hak, consultez le dépôt noir-artwork. |
|---|