अपडेट पर वापस जाएँ
New releaseAug 5, 2026

opentaint analyzer/latest

एप्लिकेशन सुरक्षा के लिए औपचारिक अंतर-प्रक्रियात्मक दूषण विश्लेषण इंजन। फ़ंक्शन सीमाओं, स्थायित्व परतों और अतुल्यकालिक कोड में अविश्वसनीय डेटा को ट्रैक करता है। नियतात्मक नियम पुनर्चालन के साथ AI-एजेंट के लिए तैयार। Semgrep Pro और CodeQL का ओपन-सोर्स विकल्प।

साझा करें

OpenTaint

AI युग के लिए ओपन सोर्स taint विश्लेषण इंजन

एप्लिकेशन सुरक्षा के लिए औपचारिक taint विश्लेषण — AST-पैटर्न मैचर जो कुछ चूक जाते हैं उसे ढूँढता है, LLM एजेंटों को कमज़ोरियों को नियमों के रूप में लागू करने देता है, और वहाँ स्केल करता है जहाँ दोनों अकेले नहीं कर सकते।

GitHub release Go Report Card License: Apache 2.0 Go Version Discord

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia

OpenTaint taint विश्लेषण डेमो

समर्थित तकनीकें और एकीकरण

Java     Kotlin     Spring     GitHub      GitLab

Spring ऐप्स के लिए सबसे गहन taint विश्लेषण इंजन

रोडमैप

Python     Go     C#     JavaScript     TypeScript

और स्क्रीनशॉट

OpenTaint स्कैन आउटपुट

OpenTaint सारांश आउटपुट

OpenTaint सारांश आउटपुट

OpenTaint सारांश आउटपुट

OpenTaint सारांश आउटपुट


OpenTaint क्यों?

OpenTaint Semgrep Pro और CodeQL का एक ओपन सोर्स विकल्प है — एक औपचारिक inter-procedural taint इंजन जिसे आप अनुकूलित और self-host कर सकते हैं, AI एजेंटों द्वारा आपके सुरक्षा विश्लेषण को संचालित करने के लिए बनाया गया, ताकि हर स्कैन पर टोकन खर्च किए बिना काम चल सके।

AI प्रोडक्शन कोड उससे कहीं तेज़ी से बनाता है जितनी सुरक्षा टीमें संभाल पाती हैं, और जो दो प्रकार के टूल इसे पकड़ने के लिए बने हैं, दोनों एक बुरा समझौता करवाते हैं:

  • AST-पैटर्न मैचर (Semgrep OSS, ast-grep, लिंटर) मुफ़्त और तेज़ हैं, लेकिन ये सिंटैक्स मिलाते हैं, डेटा फ़्लो नहीं — अविश्वसनीय इनपुट जो फ़ंक्शन सीमा या persistence लेयर पार कर जाता है, सीधे निकल जाता है। गहरा inter-procedural विश्लेषण जो इसे वास्तव में पकड़ता है, लंबे समय से proprietary टूल्स के पीछे बंद रहा है।
  • LLM सुरक्षा एजेंट वह ढूँढते हैं जो पैटर्न मैचर चूक जाते हैं, लेकिन हर रन में आपका कोड दोबारा पढ़ते हैं। हर फ़ाइल, हर commit, हर CI बिल्ड पर टोकन जमा होते हैं — और एक probabilistic मॉडल फिर भी यह गारंटी नहीं दे सकता कि उसने सब कुछ पकड़ लिया।

OpenTaint आपको static analyzer की लागत पर LLM एजेंट की गहराई देता है:

  • वह ढूँढें जो AST-पैटर्न मैचर चूक जाते हैं। एक औपचारिक inter-procedural dataflow इंजन फ़ंक्शन सीमाओं, persistence लेयर, aliases और async कोड में अविश्वसनीय डेटा को ट्रैक करता है।
  • मॉडल के लिए एक बार भुगतान करें, हर स्कैन के लिए नहीं। एक एजेंट को एक खोज को taint नियम में बदलने दें। फिर deterministic इंजन उस नियम को पूरे codebase — और उसके बाद हर commit — पर मिनटों के CPU समय में, शून्य टोकन लागत पर दोबारा लागू करता है।
  • ओपन सोर्स, सब कुछ शामिल। इंजन, नियम और CI एकीकरण Apache 2.0 और MIT के तहत एक स्टैक के रूप में आते हैं।

त्वरित शुरुआत

इंस्टॉल स्क्रिप्ट (Linux/macOS)

curl -fsSL https://opentaint.org/install.sh | bash

Homebrew से इंस्टॉल (Linux/macOS):

brew install --cask seqra/tap/opentaint

इंस्टॉल स्क्रिप्ट (Windows PowerShell)

irm https://opentaint.org/install.ps1 | iex

npm से इंस्टॉल (Linux/macOS/Windows):

npm install -g @seqra/opentaint

या npx से तुरंत चलाएँ — इंस्टॉल की ज़रूरत नहीं (Node.js चाहिए):

npx @seqra/opentaint scan

अपना प्रोजेक्ट स्कैन करें:

opentaint scan

या Docker का उपयोग करें:

docker run --rm -v $(pwd):/project -v $(pwd):/output \
  ghcr.io/seqra/opentaint:latest \
  opentaint scan --output /output/results.sarif /project

अधिक विकल्पों के लिए देखें इंस्टॉलेशन और उपयोग


AI एजेंट वर्कफ़्लो

OpenTaint में एजेंट स्किल शामिल हैं जो static analysis को end-to-end एप्लिकेशन-सुरक्षा वर्कफ़्लो में बदलते हैं। इन्हें इंस्टॉल करें:

npx skills add https://github.com/seqra/opentaint

appsec-agent स्किल पूरे प्रोजेक्ट की सुरक्षा जाँच के चरणों का समन्वय करती है: प्रोजेक्ट बिल्ड करना, OpenTaint चलाना, attack surface खोजना, लक्षित नियम जोड़ना, गायब लाइब्रेरी डेटा फ़्लो मॉडल करना, निष्कर्षों का triage करना, और वैकल्पिक रूप से पुष्टि की गई कमज़ोरियों के लिए dynamic proof-of-concept जाँच बनाना।

शामिल स्किल सामान्य सुरक्षा-विश्लेषण लूप को कवर करती हैं:

  • स्कैन और triage: build-project, run-scan, analyze-findings, generate-poc
  • कवरेज विस्तार: triage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rules
  • डेटा फ़्लो मॉडलिंग: analyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issue

दस्तावेज़

पूर्ण गाइड — इंस्टॉलेशन, उपयोग, कॉन्फ़िगरेशन, CI/CD एकीकरण: दस्तावेज़

सहायता

Star History

Star History Chart

लाइसेंस

कोर विश्लेषण इंजन Apache 2.0 लाइसेंस के तहत जारी है। CLI, GitHub Action, GitLab CI टेम्पलेट और नियम MIT लाइसेंस के तहत जारी हैं।

श्रेणियाँ