
Moteur formel d'analyse de flux de données inter-procédurale pour la sécurité des applications. Suit les données non fiables à travers les limites de fonctions, les couches de persistance et le code asynchrone. Prêt pour les agents IA avec relecture déterministe de règles. Alternative open-source à Semgrep Pro et CodeQL.
Analyse de taint formelle pour la sécurité applicative — trouve ce que les moteurs de correspondance de motifs AST manquent, permet aux agents LLM d'appliquer les vulnérabilités en tant que règles, passe à l'échelle là où aucun des deux ne peut le faire seul.
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia
Technologies et intégrations prises en charge
Le moteur d'analyse de taint le plus complet pour les applications Spring
Feuille de route
OpenTaint est une alternative open source à Semgrep Pro et CodeQL — un moteur de taint inter-procédural formel que vous pouvez personnaliser et héberger vous-même, conçu pour que les agents IA pilotent votre analyse de sécurité sans brûler de tokens à chaque analyse.
L'IA génère du code de production plus vite que les équipes de sécurité ne peuvent suivre, et les deux types d'outils conçus pour rattraper ses erreurs imposent chacun un mauvais compromis :
OpenTaint vous offre la profondeur d'un agent LLM au coût d'un analyseur statique :
Script d'installation (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
Installation via Homebrew (Linux/macOS) :
brew install --cask seqra/tap/opentaint
Script d'installation (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
Installation via npm (Linux/macOS/Windows) :
npm install -g @seqra/opentaint
Ou exécutez instantanément avec npx — sans installation requise (nécessite Node.js) :
npx @seqra/opentaint scan
Analysez votre projet :
opentaint scan
Ou utilisez Docker :
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
Pour plus d'options, consultez Installation et Utilisation.
OpenTaint inclut des skills d'agents qui transforment l'analyse statique en un workflow de sécurité applicative de bout en bout. Installez-les avec :
npx skills add https://github.com/seqra/opentaint
Le skill appsec-agent orchestre une évaluation complète du projet : compiler le projet, exécuter OpenTaint, découvrir la surface d'attaque, ajouter des règles ciblées, modéliser les flux de données manquants des bibliothèques, trier les résultats, et éventuellement générer des vérifications dynamiques de preuve de concept pour les vulnérabilités confirmées.
Les skills inclus couvrent le cycle habituel d'analyse de sécurité :
build-project, run-scan, analyze-findings, generate-poctriage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rulesanalyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issueGuides complets — installation, utilisation, configuration, intégration CI/CD : Documentation.
Le moteur d'analyse principal est publié sous la licence Apache 2.0. Le CLI, l'Action GitHub, le template CI GitLab et les règles sont publiés sous la licence MIT.