
opentaint analyzer/2026.07.22.49c8792
एप्लिकेशन सुरक्षा के लिए औपचारिक अंतर-प्रक्रियात्मक दूषण विश्लेषण इंजन। फ़ंक्शन सीमाओं, स्थायित्व परतों और अतुल्यकालिक कोड में अविश्वसनीय डेटा को ट्रैक करता है। नियतात्मक नियम पुनर्चालन के साथ AI-एजेंट के लिए तैयार। Semgrep Pro और CodeQL का ओपन-सोर्स विकल्प।
AI युग के लिए ओपन सोर्स taint विश्लेषण इंजन
एप्लिकेशन सुरक्षा के लिए औपचारिक taint विश्लेषण — AST-पैटर्न मैचर जो कुछ चूक जाते हैं उसे ढूँढता है, LLM एजेंटों को कमज़ोरियों को नियमों के रूप में लागू करने देता है, और वहाँ स्केल करता है जहाँ दोनों अकेले नहीं कर सकते।
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia
समर्थित तकनीकें और एकीकरण
Spring ऐप्स के लिए सबसे गहन taint विश्लेषण इंजन
रोडमैप
और स्क्रीनशॉट
OpenTaint क्यों?
OpenTaint Semgrep Pro और CodeQL का एक ओपन सोर्स विकल्प है — एक औपचारिक inter-procedural taint इंजन जिसे आप अनुकूलित और self-host कर सकते हैं, AI एजेंटों द्वारा आपके सुरक्षा विश्लेषण को संचालित करने के लिए बनाया गया, ताकि हर स्कैन पर टोकन खर्च किए बिना काम चल सके।
AI प्रोडक्शन कोड उससे कहीं तेज़ी से बनाता है जितनी सुरक्षा टीमें संभाल पाती हैं, और जो दो प्रकार के टूल इसे पकड़ने के लिए बने हैं, दोनों एक बुरा समझौता करवाते हैं:
- AST-पैटर्न मैचर (Semgrep OSS, ast-grep, लिंटर) मुफ़्त और तेज़ हैं, लेकिन ये सिंटैक्स मिलाते हैं, डेटा फ़्लो नहीं — अविश्वसनीय इनपुट जो फ़ंक्शन सीमा या persistence लेयर पार कर जाता है, सीधे निकल जाता है। गहरा inter-procedural विश्लेषण जो इसे वास्तव में पकड़ता है, लंबे समय से proprietary टूल्स के पीछे बंद रहा है।
- LLM सुरक्षा एजेंट वह ढूँढते हैं जो पैटर्न मैचर चूक जाते हैं, लेकिन हर रन में आपका कोड दोबारा पढ़ते हैं। हर फ़ाइल, हर commit, हर CI बिल्ड पर टोकन जमा होते हैं — और एक probabilistic मॉडल फिर भी यह गारंटी नहीं दे सकता कि उसने सब कुछ पकड़ लिया।
OpenTaint आपको static analyzer की लागत पर LLM एजेंट की गहराई देता है:
- वह ढूँढें जो AST-पैटर्न मैचर चूक जाते हैं। एक औपचारिक inter-procedural dataflow इंजन फ़ंक्शन सीमाओं, persistence लेयर, aliases और async कोड में अविश्वसनीय डेटा को ट्रैक करता है।
- मॉडल के लिए एक बार भुगतान करें, हर स्कैन के लिए नहीं। एक एजेंट को एक खोज को taint नियम में बदलने दें। फिर deterministic इंजन उस नियम को पूरे codebase — और उसके बाद हर commit — पर मिनटों के CPU समय में, शून्य टोकन लागत पर दोबारा लागू करता है।
- ओपन सोर्स, सब कुछ शामिल। इंजन, नियम और CI एकीकरण Apache 2.0 और MIT के तहत एक स्टैक के रूप में आते हैं।
त्वरित शुरुआत
इंस्टॉल स्क्रिप्ट (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
Homebrew से इंस्टॉल (Linux/macOS):
brew install --cask seqra/tap/opentaint
इंस्टॉल स्क्रिप्ट (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
npm से इंस्टॉल (Linux/macOS/Windows):
npm install -g @seqra/opentaint
या npx से तुरंत चलाएँ — इंस्टॉल की ज़रूरत नहीं (Node.js चाहिए):
npx @seqra/opentaint scan
अपना प्रोजेक्ट स्कैन करें:
opentaint scan
या Docker का उपयोग करें:
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
अधिक विकल्पों के लिए देखें इंस्टॉलेशन और उपयोग।
AI एजेंट वर्कफ़्लो
OpenTaint में एजेंट स्किल शामिल हैं जो static analysis को end-to-end एप्लिकेशन-सुरक्षा वर्कफ़्लो में बदलते हैं। इन्हें इंस्टॉल करें:
npx skills add https://github.com/seqra/opentaint
appsec-agent स्किल पूरे प्रोजेक्ट की सुरक्षा जाँच के चरणों का समन्वय करती है: प्रोजेक्ट बिल्ड करना, OpenTaint चलाना, attack surface खोजना, लक्षित नियम जोड़ना, गायब लाइब्रेरी डेटा फ़्लो मॉडल करना, निष्कर्षों का triage करना, और वैकल्पिक रूप से पुष्टि की गई कमज़ोरियों के लिए dynamic proof-of-concept जाँच बनाना।
शामिल स्किल सामान्य सुरक्षा-विश्लेषण लूप को कवर करती हैं:
- स्कैन और triage:
build-project,run-scan,analyze-findings,generate-poc - कवरेज विस्तार:
triage-dependencies,discover-attack-surface,create-test-project,create-rule,assemble-lib-rules - डेटा फ़्लो मॉडलिंग:
analyze-external-methods,create-pass-through-approximation,create-dataflow-approximation,debug-rule,report-analyzer-issue
दस्तावेज़
पूर्ण गाइड — इंस्टॉलेशन, उपयोग, कॉन्फ़िगरेशन, CI/CD एकीकरण: दस्तावेज़।
सहायता
- समस्याएँ: GitHub Issues
- समुदाय: Discord
- ईमेल: [email protected]
Star History
लाइसेंस
कोर विश्लेषण इंजन Apache 2.0 लाइसेंस के तहत जारी है। CLI, GitHub Action, GitLab CI टेम्पलेट और नियम MIT लाइसेंस के तहत जारी हैं।