
AST-मुक्त ह्यूरिस्टिक नॉलेज ग्राफ इंजन, गहन रिपॉजिटरी इंटेलिजेंस और जीरो-ट्रस्ट सुरक्षा स्कैनिंग के लिए। GitLab CI/CD घटक के रूप में एकीकृत होता है, शत्रुतापूर्ण कोड को रोकता है, और SARIF टेलीमेट्री को GitLab सुरक्षा डैशबोर्ड पर निर्यात करता है।
1 स्कैन · 97 संरचनात्मक सिग्नल · 50+ भाषाएँ · संकलन की 0 आवश्यकता
19 जोखिम एक्सपोज़र स्कोर · 6 अंतिम रिपोर्ट · 0 निर्भरताएँ · pip install gitgalaxy
GitGalaxy एक आवर्ती समस्या के लिए मौजूद है: एक बड़े, वास्तविक, बहु-भाषा कोडबेस को समझना जो साफ-सुथरे ढंग से संकलित नहीं होता — वह स्थिति जिसमें अधिकांश प्रोडक्शन रिपॉज़िटरी वास्तव में होती हैं, न कि वह स्वच्छ एकल-भाषा इनपुट जिसे अधिकांश स्टैटिक-विश्लेषण टूलिंग मान लेती है।
time(s) ≈ 3.36e-05 × LOC^0.969 (R²=0.88, लगभग-रैखिक, बड़े इनपुट पर क्षरण नहीं) — चार्ट और व्युत्पत्ति के लिए प्रमाण, सिर्फ दावे नहीं देखें, न कि केवल यह संक्षिप्त शीर्षक।यह CodeQL, Semgrep या SonarQube से मुकाबला करने वाला वल्नरेबिलिटी स्कैनर नहीं है। वे टूल आपके कोड के संकलित होने के बाद गहरा, सटीक विश्लेषण करते हैं, आमतौर पर एक समय में एक भाषा का। GitGalaxy पहले एक अलग प्रश्न का उत्तर देता है — यह पूरी प्रणाली वास्तव में कैसी दिखती है, और जोखिम कहाँ केंद्रित है — रिपॉज़िटरी की हर भाषा में एक साथ, उससे पहले कि उन गहरे टूल के पास काम करने के लिए कोई बिल्ड भी हो। नीचे "यह आर्किटेक्चरल रूप से कैसे तुलना करता है" देखें कि प्रत्येक टूल का काम वास्तव में कहाँ शुरू और समाप्त होता है।
Gitgalaxy 50+ विभिन्न भाषाओं के मिश्रण वाली पूर्ण रिपॉज़िटरी का आकलन कर सकता है, आर्किटेक्चर का नक्शा बना सकता है, और प्राथमिकता वाले रीफैक्टरिंग लक्ष्यों — हॉटस्पॉट, बस-फैक्टर जोखिम, और लोड-बेयरिंग फ़ाइलें — के साथ जोखिम एक्सपोज़र को सामने ला सकता है, ताकि आप जान सकें कि पहले कहाँ ध्यान केंद्रित करना है। नीचे दिया गया ग्राफ़ हमारे गोल्डन टेस्ट रिपॉज़िटरी के एक gitgalaxy स्कैन का वर्कफ़्लो है, जिसमें Apollo-11 1969 उड़ान सॉफ़्टवेयर से लेकर आधुनिक टेक स्टैक तक के नमूना कोड फ़ाइलें शामिल हैं। बेंचमार्क

Gitgalaxy का मुख्य आउटपुट एक चीज़ है: पूरी रिपॉज़िटरी का एक डिटर्मिनिस्टिक संरचनात्मक ग्राफ़। सुरक्षा ऑडिटिंग, रीफैक्टर प्राथमिकता निर्धारण, और लिगेसी-से-आधुनिक भाषा अनुवाद (नीचे एंटरप्राइज़ कोडबेस टूल और उपयोग के मामले देखें) — ये सभी उसी ग्राफ़ के उपभोक्ता हैं, अलग-अलग इंजन वाले अलग-अलग उत्पाद नहीं — यही कारण है कि यह एक एकल-उद्देश्य वल्नरेबिलिटी स्कैनर की तुलना में आर्किटेक्चर-इंटेलिजेंस प्लेटफ़ॉर्म के करीब पढ़ा जाता है।
अधिकांश कोड इंटेलिजेंस इंजन AST का उपयोग करते हैं, जैसे tree-sitter, जो रिपॉज़िटरी का अत्यधिक दानेदार दृश्य प्रदान करता है (जैसे कि एक घर को समझने के लिए कहना और हर ईंट और कांच के फलक की सूची मिलना) और यह स्कैन की जा सकने वाली भाषाओं और फ़ाइलों को सीमित करता है। आधुनिक रिपॉज़िटरी बहु-भाषीय होती हैं। कई रिपॉज़िटरी में पुराना कोड होता है जिसके पास अच्छा AST नहीं होता। इससे बचने के लिए, Gitgalaxy शीर्ष पर सांख्यिकी परत के साथ एक कस्टम regex/लेक्सिकल संरचनात्मक-विश्लेषण इंजन का उपयोग करता है — यह प्रति फ़ाइल एक फीचर वेक्टर बनाता है (~97 regex "सिग्नल" श्रेणियों से — जो फ़ंक्शन, नियंत्रण प्रवाह, I/O, स्टेट म्यूटेशन, और दर्जनों अन्य संरचनात्मक और सुरक्षा-प्रासंगिक व्यवहारों की सीमाओं को चिह्नित करती हैं) और प्रति रिपॉज़िटरी (इम्पोर्ट रिज़ॉल्यूशन + PageRank/सेंट्रैलिटी के माध्यम से निर्भरता ग्राफ़), फिर उन कच्ची गणनाओं को सिग्मॉइड फ़ंक्शन के माध्यम से सामान्यीकृत 0–100 जोखिम स्कोर में बदलता है, और परिणाम को छह प्रारूपों में निर्यात करता है।
Gitgalaxy AST-स्तर की सटीकता को परिमाण के क्रमों की गति और सार्वभौमिक भाषा कवरेज के बदले में छोड़ता है, उसी भावना में जैसे BLAST ने Smith-Waterman के जीनोमिक्स में ह्यूरिस्टिक गति के लिए विस्तृत संरेखण को छोड़ा था। आउटपुट में SARIF, CycloneDX SBOM, एक क्वेरी करने योग्य SQLite नॉलेज ग्राफ़, एक LLM-अनुकूलित आर्किटेक्चर ब्रीफ़, और एक ही स्कैन पास से 3D विज़ुअलाइज़ेशन डेटा शामिल है — एक सूखे विशेषण के बजाय वास्तविक स्कैन-समय के आंकड़ों के लिए ऊपर "यह किस समस्या का समाधान करता है?" देखें।
परिणाम रिपॉज़िटरी का एक डिटर्मिनिस्टिक नॉलेज ग्राफ़ है, जो कोड को कभी संकलित करने की आवश्यकता के बिना निर्मित होता है। यह कोर लॉजिक के सापेक्ष टेस्ट कोड के अनुपात की गणना करता है, निर्भरता ग्राफ़ के माध्यम से प्रत्येक फ़ाइल के डाउनस्ट्रीम "ब्लास्ट रेडियस" का नक्शा बनाता है, और प्रोजेक्ट-संरचना सिग्नल को सतह पर लाता है जिसे लाइन-दर-लाइन लिंटर पूरी तरह से चूक जाते हैं। प्रति-फ़ाइल सिग्नल निष्कर्षण कोडबेस आकार के समानुपाती समय में चलता है; रिपॉज़िटरी-स्तरीय ग्राफ़ मेट्रिक्स (सेंट्रैलिटी, कम्युनिटी डिटेक्शन) बहुत बड़े ग्राफ़ पर स्पष्ट सैंपलिंग सीमाओं के साथ मानक नेटवर्क-विश्लेषण एल्गोरिदम का उपयोग करते हैं।

GitGalaxy दो अलग-अलग प्रकार के आउटपुट उत्पन्न करता है, और उन्हें अलग-अलग तरीके से पढ़ा जाना चाहिए।
जोखिम एक्सपोज़र स्कोर 19 श्रेणियों (सीक्रेट, इंजेक्शन सतह, मेमोरी करप्शन, और अधिक) में 0–100, घनत्व-सामान्यीकृत सिग्नल हैं, जो फ़ंक्शन से फ़ाइल से फ़ोल्डर से रिपॉज़िटरी तक समेकित होते हैं। एक उच्च स्कोर का अर्थ है इस पर पहले ध्यान दिया जाना चाहिए — यह एक प्राथमिकता संकेत है, कोई निर्णय नहीं। दो फ़ाइलें पूरी तरह से अलग कारणों से समान स्कोर रख सकती हैं: एक वास्तविक समस्या, या एक वैध पैटर्न जो सतह पर समान दिखता है। एन्क्रिप्टेड मैलवेयर और एक अच्छी तरह से परीक्षण की गई क्रिप्टोग्राफी रूटीन दोनों उच्च एन्ट्रॉपी उत्पन्न करते हैं। GitGalaxy आपको नहीं बता सकता कि उसने कौन सा पाया — केवल यह कि कुछ ऐसा है जो दूसरी नज़र के लायक है।
फाइंडिंग्स व्यक्तिगत, लाइन-स्तरीय फ़्लैग हैं: एक विशिष्ट संरचनात्मक हस्ताक्षर जो जोखिम सीमा को पार कर गया। ये समीक्षा के लिए साक्ष्य हैं, पुष्टि की गई भेद्यताएँ नहीं। GitGalaxy कभी कोड निष्पादित नहीं करता, रनटाइम डेटाफ़्लो का पता नहीं लगाता, या शोषण-क्षमता को सत्यापित नहीं करता — यह आपको बताता है कि इस विशिष्ट पंक्ति पर पाठ में एक पैटर्न मौजूद है, और आपको स्वयं निर्णय करने के लिए संदर्भ सौंपता है।
यह जानबूझकर किया गया है, कोई सीमा नहीं जिसे हम छिपा रहे हैं। GitGalaxy सटीकता के बजाय रिकॉल की ओर झुकने के लिए बनाया गया है: अधिक फ़्लैग करें, और किसी मनुष्य या गहरे टूल को सूची को सीमित करने दें, बजाय किसी वास्तविक चीज़ पर चुप रहने का जोखिम उठाने के। गलत सकारात्मक उस समझौते की अपेक्षित कीमत हैं, उसी तरह जैसे वे हर उस स्टैटिक विश्लेषक के लिए होते हैं जो पढ़े गए कोड को निष्पादित नहीं करता।
इसका अर्थ यह भी है कि GitGalaxy समस्या की एक विशिष्ट श्रेणी के खिलाफ सबसे मजबूत है — लापरवाही, न कि प्रतिकूल बचाव। एक हार्डकोडेड कुंजी जिसे कोई हटाना भूल गया, एक असुरक्षित रजिस्ट्री, एक स्पष्ट रूप से खतरनाक eval() कॉल — इनके दूसरे छोर पर कोई भी स्कैनर से छिपने की कोशिश नहीं कर रहा है। एक विशेष रूप से प्रेरित हमलावर जो जानता है कि स्टैटिक, सिग्नेचर-आधारित पहचान कैसे काम करती है, बिना अधिक प्रयास के एन्ट्रॉपी थ्रेशोल्ड जैसे व्यक्तिगत सिग्नल से बच सकता है। GitGalaxy को हाथ से पढ़ने के लिए बहुत बड़े कोडबेस पर तेज़ पहला पास मानें — किसी चीज़ के सुरक्षित होने पर अंतिम शब्द नहीं।
अधिकांश निर्भरता स्कैनर एक लुकअप तालिका से काम करते हैं: वे जानते हैं कि एक भेद्यता मौजूद है क्योंकि किसी ने इसे खोजा, दर्ज किया, और अब इसके पास फ़ीड में एक CVE नंबर है। यह उपयोगी है, लेकिन यह अनिवार्य रूप से प्रतिक्रियाशील है — इस तरह से बनाया गया स्कैनर उन सब चीज़ों के प्रति अंधा है जिन्हें अभी तक खोजा और प्रकट नहीं किया गया है, जिसमें ज्ञात-खराब पैटर्न के सीधे-सादे रूप शामिल हैं जो दर्ज किए गए उदाहरण से थोड़ा अलग दिखते हैं।
GitGalaxy एक अलग दृष्टिकोण अपनाता है: ज्ञात उदाहरणों के मिलान के बजाय, यह कमज़ोरी वर्गों का मिलान करता है। इसकी फाइंडिंग्स CWE (Common Weakness Enumeration) द्वारा टैग की जाती हैं — हार्डकोडेड क्रेडेंशियल्स, डायनेमिक कोड निष्पादन, असुरक्षित डीसेरियलाइज़ेशन — CVE ID द्वारा नहीं। "दूषित इनपुट का डायनेमिक निष्पादन" के लिए एक संरचनात्मक हस्ताक्षर उस पैटर्न को पकड़ता है जहाँ भी वह प्रकट हो, चाहे वेरिएबल नाम कुछ भी हों, किसी भी विशिष्ट व्यवस्था में — न केवल वह एक उदाहरण जिसके बारे में किसी ने पहले ही रिपोर्ट दर्ज कर दी है।
वही दर्शन SBOM परत तक फैला हुआ है। "क्या यह पैकेज संस्करण किसी भेद्यता डेटाबेस में दिखाई देता है" पूछने के बजाय, GitGalaxy पूछता है "क्या डिस्क पर इस पैकेज की वास्तविक सामग्री संरचनात्मक रूप से वैसी मेल खाती है जैसा एक वैध संस्करण दिखना चाहिए" — एन्ट्रॉपी, संरचनात्मक फिंगरप्रिंट, व्यवहारिक विसंगति फ़्लैग। इस तरह एक छेड़छाड़ की गई निर्भरता पहले ही दिन पकड़ी जाती है, इससे पहले कि कोई कुछ खोजे या प्रकट करे, क्योंकि इंतज़ार करने के लिए कोई CVE नहीं होता।
यह CVE-फ़ीड टूल (Snyk, Dependabot, OSV-Scanner) के पूरक के रूप में है, उनका प्रतिस्थापन नहीं — वे टूल "क्या यह सटीक ज्ञात बग मौजूद है" का सही उत्तर हैं। GitGalaxy व्यापक जाल के लिए सही उत्तर है: कमज़ोरी वर्ग और भौतिक विसंगतियाँ जिनके लिए किसी का पहले विशिष्ट उदाहरण खोजना और दर्ज करना आवश्यक नहीं है।
यह प्रत्येक टूल संरचनात्मक रूप से क्या आवश्यकता रखता है और क्या पहचानता है, इसकी एक स्व-रिपोर्टेड तुलना है, कोई स्वतंत्र बेंचमार्क नहीं — प्रत्येक प्रोजेक्ट के अपने दस्तावेज़ के विरुद्ध सत्यापित करें। यह एक प्रश्न का स्पष्ट उत्तर देने के लिए मौजूद है: GitGalaxy वास्तव में किस अंतर को भरने के लिए बनाया गया है, उन टूल की तुलना में जो संबंधित लेकिन अलग काम कर रहे हैं।
जहाँ GitGalaxy के SAST-श्रेणी समकक्षों को AST या संकलित बिल्ड की आवश्यकता होती है, और जहाँ CVE-फ़ीड टूल को पैकेज मैनिफेस्ट की आवश्यकता होती है, ठीक वही अंतर है जिसे भरने के लिए GitGalaxy बनाया गया है — यह दावा नहीं कि यह उन्हें बदल देता है जो वे अच्छी तरह करते हैं।
ऊपर का हर "संरचनात्मक हस्ताक्षर" और "AST-मुक्त" दावा तीन चीज़ों द्वारा समर्थित है जिन्हें आप स्वयं निरीक्षण और पुनः चला सकते हैं, न कि केवल विश्वास पर लेना पड़े:
gitgalaxy/standards/language_standards.py इंजन द्वारा किसी निर्माण को पहचानने के लिए उपयोग किए जाने वाले हर regex नियम को परिभाषित करता है — एक फ़ंक्शन की शुरुआत, एक API सीमा, एक सुरक्षा बाईपास — उन 45 भाषाओं में जिनके पास वास्तविक संरचनात्मक हस्ताक्षर हैं (कुल ~1,970 संकलित पैटर्न)। उन नियमों में से प्रत्येक का परीक्षण किया जाता है कि उसे क्या मिलान करना चाहिए, उसे स्पष्ट रूप से क्या बाहर करना चाहिए (वह गलत-सकारात्मक जाँच जिसे अधिकांश regex-आधारित टूल छोड़ देते हैं), और यह कि उसे एक प्रतिकूल इनपुट द्वारा हैंग नहीं किया जा सकता। पूर्ण सूचकांक के लिए tests/README.md देखें, और उस ऑडिट के लिए जिसने इसे बंद किया, epic #518 देखें — रास्ते में दर्जनों वास्तविक regex बग खोजे और ठीक किए गए, न केवल सैद्धांतिक कवरेज।language-crucible प्रमुख ओपन-सोर्स प्रोजेक्ट्स से लिए गए ~120 वास्तविक उपनिर्देशिकाओं का एक पिन किया हुआ, टैग किया हुआ स्नैपशॉट है — Godot का C++, Roslyn C# कंपाइलर, curl, Kubernetes, Apollo 11 का AGC फ्लाइट सॉफ़्टवेयर, और अधिक — जानबूझकर डिस्कनेक्ट और असंकलित छोड़ा गया, वही प्रतिकूल स्थिति जिसमें वास्तविक रिपॉज़िटरी होती हैं। पार्सिंग इंजन को छूने वाला हर पुल रिक्वेस्ट उस पूरे कॉर्पस को फिर से स्कैन करता है और आउटपुट को फ़ील्ड-दर-फ़ील्ड, एक चेक-इन स्नैपशॉट (tests/golden_master_audit.json) के विरुद्ध डिफ़ करता है; डिफ़ का अर्थ है कि वास्तविक कोड पर आउटपुट बदल गया, और स्वीकार किए जाने से पहले इसे स्पष्ट किया जाना आवश्यक है — कोई स्मोक टेस्ट नहीं, बल्कि एक वास्तविक गोल्डन-मास्टर तुलना। यह CI में वास्तव में कैसे जुड़ा है, इसके लिए देखें, और वह कॉर्पस इस तरह क्यों बनाया गया है, इसके लिए देखें।GitGalaxy CI में चलाने के लिए है, न कि सिर्फ स्टार पाकर भुला दिया जाने के लिए — इसलिए हम CI/प्रोडक्शन एकीकरण को मानव खोज के साथ एक अलग अपनाव संकेत के रूप में ट्रैक करते हैं, न कि इसे शोर के रूप में फ़िल्टर करते हैं।
बाएँ: GitHub स्टार और फ़ोर्क (संचयी — प्रत्येक स्टार/फ़ोर्क के अपने टाइमस्टैम्प से पुनर्निर्मित, न केवल आगे का स्नैपशॉट) दैनिक अद्वितीय क्लोनर्स और प्रोफ़ाइल व्यूज़ के साथ। दाएँ: GitLab CI/CD कैटलॉग उपयोग (पिछले 30 दिनों में पाइपलाइन में GitGalaxy चलाने वाली अद्वितीय परियोजनाएँ) और GitHub Action अपनाव (वर्कफ़्लो में एक्शन का संदर्भ देने वाली अद्वितीय रिपॉज़िटरी, कोड खोज के माध्यम से — GitGalaxy अभी तक Marketplace में सूचीबद्ध नहीं है, इसलिए यह उपलब्ध सबसे अच्छा निष्क्रिय संकेत है)। बाएँ पैनल के विपरीत, GitHub और GitLab इन दोनों के लिए कोई इतिहास उजागर नहीं करते — उम्मीद करें कि दायाँ पैनल पूर्वव्यापी प्रवृत्ति दिखाने के बजाय दिन-प्रतिदिन भरेगा।
हमारी बेसलाइन नियंत्रण रिपॉज़िटरी के विरुद्ध PyPI, GitHub और GitLab में संयुक्त वितरण मात्रा — एक समान रूप से डीडुप्लिकेट की गई गणना नहीं। GitHub की अद्वितीय-क्लोनर गणना और GitLab की अद्वितीय-प्रोजेक्ट गणना वास्तव में डीडुप्लिकेटेड हैं; PyPI के सार्वजनिक डाउनलोड डेटा के पास डीडुप्लिकेट करने के लिए कोई पहचान नहीं है (मिरर के बिना मापा गया, जो ज्ञात मिरर-सिंक बॉट्स को बाहर करता है लेकिन CI-चालित इंस्टॉल को नहीं), इसलिए वह घटक एक रॉ डाउनलोड-इवेंट गणना है। GitHub/PyPI विभाजन रेखाएँ विंडो के बीच से शुरू होती हैं क्योंकि प्रति-स्रोत ट्रैकिंग को कुल-फ़ेच ट्रैकिंग के बाद जोड़ा गया था; उस बिंदु से पहले की कुल रेखा सभी स्रोतों में समग्र है।
Full methodology, including exactly what is and isn't deduplicated per source: squid-protocol/squid-telemetry.
GitGalaxy अपनी 100% स्कैनिंग और वेक्टराइज़ेशन स्थानीय रूप से करता है — इंजन पूरी तरह से एयर-गैप्ड वातावरण में उसी तरह चलता है जैसे कनेक्टेड वातावरण में चलता है।
अपने प्लेटफ़ॉर्म के लिए टेम्पलेट को सीधे अपनी पाइपलाइन में डालें — प्रत्येक एक GitGalaxy स्कैन चलाता है और जोखिम-सीमा या मैलवेयर-हस्ताक्षर उल्लंघनों पर बिल्ड को विफल कर सकता है।
कोर इंजन का संरचनात्मक ग्राफ उसके ऊपर निर्मित स्टैंडअलोन टूल्स के एक सेट को फीड करता है, प्रत्येक
gitgalaxy/tools/ के अंतर्गत एक अलग मॉड्यूल है जो रिपॉजिटरी को फिर से पार्स करने के बजाय उसी नियतात्मक स्कैन
आउटपुट का उपभोग करता है।
एक नियतात्मक, उच्च-निष्ठा अनुवाद पाइपलाइन। यह लीगेसी COBOL को पूरी तरह संकलित होने वाले, आधुनिक Spring Boot आर्किटेक्चर में परिवर्तित करता है, मेमोरी का सटीक मानचित्रण करता है और अलग-अलग व्यावसायिक लॉजिक का अनुवाद करने के लिए AI का उपयोग करने से पहले JPA एंटिटी, REST कंट्रोलर और Maven बिल्ड स्कैफोल्ड करता है।
मेनफ्रेम मोनोलिथ को सैनिटाइज़ करने के लिए एक विश्लेषणात्मक सूट। यह सुरक्षित रूप से लीगेसी लेक्सिकल ट्रैप्स को बेअसर करता है, डेड एक्ज़ीक्यूशन मेमोरी निकालता है, टोपोलॉजिकल DAG निष्पादन क्रम का मानचित्रण करता है, और आधुनिक क्लाउड डिप्लॉयमेंट के लिए Zero-Trust JCL कॉन्फ़िगरेशन उत्पन्न करता है।
प्री-कमिट फ़ायरवॉल जो मेनिफेस्ट फ़ाइलों पर भरोसा करने के बजाय भौतिक फ़ाइल आंतरिक भागों को स्कैन करते हैं — स्टेगानोग्राफी, बाइट-स्तरीय XOR डिक्रिप्शन लूप्स, होमोग्लिफ टाइपोस्क्वाटिंग और उजागर क्रिप्टोग्राफिक वॉल्ट्स को आपकी CI/CD पाइपलाइन में प्रवेश करने से पहले ब्लॉक करने के लिए निर्मित। हमारे GitHub Action के माध्यम से सीधे डिप्लॉय करें।
एक सॉफ़्टवेयर बिल ऑफ़ मटेरियल्स (SBOM) जनरेटर जो package.json या requirements.txt पर आंख बंद करके भरोसा नहीं करता — यह डिस्क पर भौतिक निर्भरताओं का पता लगाता है, एक वैध संस्करण जैसा दिखना चाहिए उसके विरुद्ध उनकी एन्ट्रॉपी और भाषाई पहचान की जाँच करता है, और सख्त CycloneDX 1.4 JSON रिपोर्ट उत्पन्न करता है।
अप्रलेखित और पुरानी API सतह के लिए एक नियतात्मक मानचित्रण उपकरण। यह सक्रिय भौतिक रूटिंग लॉजिक (Express, Spring Boot, FastAPI) खोजने के लिए संरचनात्मक regex का उपयोग करता है और शैडो APIs (अप्रलेखित रूट) और घोस्ट APIs (प्रलेखित रूट जो अब लागू नहीं हैं) को अलग करने के लिए आधिकारिक OpenAPI/Swagger दस्तावेज़ीकरण के विरुद्ध सेट थ्योरी लागू करता है।
लॉग विश्लेषण जो बिना किसी इंडेक्स की आवश्यकता के 0.07 GB/सेकंड की गति से संचालित होता है। यह PII (क्रेडिट कार्ड, SSN, AWS कुंजियाँ) खोजने और मास्क करने के लिए विशाल डेटाबेस डंप्स को स्ट्रीम करता है और रनटाइम निष्पादन आवृत्तियों को ASCII टाइम-सीरीज़ हिस्टोग्राम के रूप में रिपोर्ट करने के लिए स्थिर आर्किटेक्चर मैप का उपयोग करता है।
AppSec Sensor उन AI एजेंटों को फ़्लैग करता है जो कच्ची state-mutation क्षमता से जुड़े होते हैं: एक LLM ऑर्केस्ट्रेशन फ्रेमवर्क (LangChain, LlamaIndex) जो सीधे नेटवर्क/डिस्क I/O के साथ आयात किया गया हो, साथ में थ्रेशोल्ड से कम defensive-programming घनत्व। यह एक लाइब्रेरी-पहचान संकेत है, रनटाइम व्यवहार का दावा नहीं — एक regex-केवल इंजन जिसमें डेटाफ़्लो ट्रेसिंग नहीं है, यह साबित नहीं कर सकता कि कोड वास्तव में उस पथ को निष्पादित करता है, इसलिए यह दावा नहीं करता (देखें #1102 उन जाँचों के लिए जिन्हें यह अप्रमाणित दावा करने के कारण हटा दिया गया था)। अलग से, Dev Agent Firewall खतरनाक या संदर्भ-टोकन-निकास वाली फ़ाइलों को संशोधित करने से स्वायत्त कोडिंग एजेंटों को प्रतिबंधित करने के लिए टोकन द्रव्यमान और विस्फोट त्रिज्या का मूल्यांकन करता है।
यदि आप विज़ुअल एनालिटिक्स पसंद करते हैं, तो हमने एक टोपोलॉजिकल डैशबोर्ड बनाया है जहाँ प्रत्येक फ़ाइल एक नोड का प्रतिनिधित्व करती है, जिसे विशिष्ट जोखिम मेट्रिक्स के अनुसार आकार और रंग दिया जाता है।
बस अपनी उत्पन्न your_repo_GPU_galaxy.json फ़ाइल (या अपने कच्चे रिपॉजिटरी का .zip) को सीधे GitGalaxy.io में ड्रैग और ड्रॉप करें। सभी रेंडरिंग और स्कैनिंग पूरी तरह से आपके ब्राउज़र की लोकल मेमोरी में होती है।
11 सेकंड में C++ की 3.2 मिलियन पंक्तियों का मानचित्रण | OpenCV 

Copyright (c) 2026 Joe Esquibel
GitGalaxy PolyForm Noncommercial License 1.0.0 के अंतर्गत वितरित किया जाता है।
हम ओपन-सोर्स और शैक्षणिक समुदायों के प्रति गहराई से प्रतिबद्ध हैं। यदि आप GitGalaxy का उपयोग व्यक्तिगत परियोजनाओं, शैक्षणिक अनुसंधान या गैर-वाणिज्यिक विकास के लिए कर रहे हैं, तो इंजन उपयोग के लिए 100% निःशुल्क है।
अपने टर्मिनल या व्यक्तिगत CI/CD पाइपलाइनों में वाणिज्यिक लाइसेंसिंग विलंबों को दबाने के लिए, बस निम्न पर्यावरण चर सेट करें:```bash export GITGALAXY_LICENSE_KEY="COMMUNITY_FREE_TIER"
### वाणिज्यिक और उद्यम उपयोग
कॉर्पोरेट वातावरण, मालिकाना कोडबेस, या व्यावसायिक CI/CD पाइपलाइनों में GitGalaxy चलाने के लिए एक उद्यम लाइसेंस आवश्यक है। बिना लाइसेंस वाली कॉर्पोरेट पाइपलाइनों को जानबूझकर निष्पादन बाधा का सामना करना पड़ेगा, और कॉर्पोरेट वातावरण में Community Free Tier कुंजी का उपयोग करने के प्रयास से आपके ऑडिट लॉग में स्पष्ट गैर-अनुपालन चेतावनियाँ ट्रिगर होंगी।
अपने संगठन के लिए वाणिज्यिक कुंजी प्राप्त करने और स्वच्छ अनुपालन लॉग सुनिश्चित करने हेतु, कृपया संपर्क करें: **[email protected]**
उस संरचनात्मक ग्राफ़ को git इतिहास के साथ जोड़ने पर दो विशिष्ट, प्राथमिकता वाले रीफैक्टरिंग सिग्नल भी सतह पर आते हैं: बस-फैक्टर जोखिम (लोड-बेयरिंग फ़ाइलें जिनका स्वामित्व लगभग पूरी तरह से एक योगदानकर्ता के पास होता है) और रीफैक्टरिंग हॉटस्पॉट (ऐसी फ़ाइलें जो एक साथ उच्च-चर्न, उच्च-जटिलता और उच्च-ऋण वाली होती हैं — वह मानक सिग्नल जहाँ रीफैक्टरिंग प्रयास वास्तव में लाभ देता है)। दोनों नामित, फ़ाइल-स्तरीय लक्ष्य हैं, केवल एक स्कोर नहीं।
| GitGalaxy | Semgrep | CodeQL | Snyk / Dependabot |
|---|
| AST या बिल्ड की आवश्यकता है | नहीं — regex/लेक्सिकल संरचनात्मक हस्ताक्षर | हाँ — प्रति-भाषा AST पैटर्न मिलान | हाँ — कोड डेटाबेस संकलित/निकालता है | नहीं — पैकेज मैनिफेस्ट पढ़ता है |
| पहचान का आधार | कमज़ोरी-वर्ग (CWE) + भौतिक/संरचनात्मक विसंगति | पैटर्न-मिलान नियम (SAST) | डेटाफ़्लो/टेंट क्वेरी (SAST) | CVE/एडवाइज़री-डेटाबेस लुकअप (SCA) |
| टूटे/असंकलित कोड पर काम करता है | हाँ — यही डिज़ाइन लक्ष्य है | आंशिक, नियम/पार्सर पर निर्भर | नहीं — कार्यशील बिल्ड आवश्यक है | हाँ — केवल मैनिफेस्ट पढ़ता है |
| ऑफ़लाइन / एयर-गैप्ड | हाँ, पूरी तरह से स्थानीय | OSS इंजन स्थानीय रूप से चलता है; क्लाउड प्लेटफ़ॉर्म होस्टेड है | स्थानीय रूप से चलता है; आमतौर पर GitHub-होस्टेड Actions के माध्यम से उपयोग किया जाता है | क्लाउड-निर्भर (Snyk); GitHub-होस्टेड (Dependabot) |
_galaxy_audit.json, _galaxy_master.db, और _galaxy_llm.md जो स्कैनर ने उत्पन्न किया, प्रति इंजन रिलीज़ संस्करणित रखा गया। कॉर्पस मैनिफेस्ट जो वास्तव में बताता है कि कौन सी रिपॉज़िटरी और कमिट स्कैन किए गए थे, वर्तमान में वहाँ संग्रहीत बड़े बैच के 323-रिपॉज़िटरी उपसमुच्चय को कवर करता है — पूर्ण होने का संकेत देने के बजाय उस रिपॉज़िटरी के अपने README में स्पष्ट रूप से कहा गया है।वही रॉ-आउटपुट बैच वह है जिससे ऊपर का गति दावा फिट किया गया है — हर रिपॉज़िटरी प्लॉट की गई है, न केवल अनुकूल Kubernetes उदाहरण:
हमेशा नवीनतम स्कैनर संस्करण — पूर्ण व्युत्पत्ति और कार्यप्रणाली gitgalaxy-raw-output के स्पीड टेलीमेट्री अनुभाग में।
| प्लेटफ़ॉर्म | टेम्पलेट |
|---|
| GitHub Actions | gitgalaxy-pipeline.yml — पूर्ण एकीकरण मार्गदर्शिका देखें |
| GitLab CI | scan.yml |
| Bitbucket Pipelines | bitbucket-pipelines.yml + bitbucket_insights.py (निष्कर्षों को Bitbucket Code Insights एनोटेशन के रूप में पोस्ट करता है) |
| Azure Pipelines | azure-pipelines.yml |
| अन्य कोई भी (Jenkins, CircleCI, आदि) | scan.yml — सामान्य, शेल-इनवोकेबल टेम्पलेट |