
AST-मुक्त ह्यूरिस्टिक नॉलेज ग्राफ इंजन, गहन रिपॉजिटरी इंटेलिजेंस और जीरो-ट्रस्ट सुरक्षा स्कैनिंग के लिए। GitLab CI/CD घटक के रूप में एकीकृत होता है, शत्रुतापूर्ण कोड को रोकता है, और SARIF टेलीमेट्री को GitLab सुरक्षा डैशबोर्ड पर निर्यात करता है।
बिना संकलन के रिपॉजिटरी-स्तरीय संरचनात्मक खुफिया।
Docs · Visualizer · Language Crucible · Raw Output
1 स्कैन · 97 संरचनात्मक सिग्नल · 50+ भाषाएँ · कोई संकलन नहीं · 19 जोखिम-एक्सपोज़र श्रेणियाँ · 6 आउटपुट
GitGalaxy स्रोत टेक्स्ट से सीधे पूरे रिपॉजिटरी का एक भाषा-अज्ञेय संरचनात्मक ग्राफ बनाता है।
यह उन रिपॉजिटरी के लिए डिज़ाइन किया गया है जो पॉलीग्लॉट, आंशिक रूप से टूटी हुई, लीगेसी, वेंडर-भारी, या अन्यथा बिल्ड-फर्स्ट वर्कफ़्लो के माध्यम से विश्लेषण करने में कठिन हैं।
हर भाषा के लिए एक सफल बिल्ड और एक अलग पार्सर/टूलचेन की आवश्यकता के बजाय, GitGalaxy संरचनात्मक सिग्नेचर की एक सामान्य शब्दावली निकालता है---फ़ंक्शन, क्लास, आर्ग्युमेंट, कंट्रोल फ़्लो, स्टेट म्यूटेशन, I/O, API, डिपेंडेंसी, और अन्य सिग्नल---और उन अवलोकनों को एक रिपॉजिटरी मॉडल में सामान्यीकृत करता है।
वही ग्राफ फिर इन्हें फीड कर सकता है:
केंद्रीय थीसिस: रिपॉजिटरी स्तर पर अत्यधिक उपयोगी संरचनात्मक जानकारी प्राप्त करने के लिए पूर्ण भाषा पार्सिंग हमेशा आवश्यक नहीं होती।
बड़ी रिपॉजिटरी में नियमित रूप से ये होते हैं:``` text Go + C++ + Python + Java + Bash + YAML
पारंपरिक भाषा टूलिंग अपने इच्छित दायरे में उत्कृष्ट हो सकती है,
जबकि फिर भी रिपॉजिटरी को भाषा-विशिष्ट प्रतिनिधित्वों में खंडित छोड़ देती है।
GitGalaxy एक अलग समझौता करता है:``` text
Source repository
|
v
Structural signatures
|
v
Normalized entities + risk signals
|
v
Deterministic repository graph
|
+---- Architecture
+---- Risk exposure
+---- Dependencies / SBOM
+---- AI context
+---- Refactoring
+---- Git-history analysis
GitGalaxy का मुख्य आउटपुट रिपॉजिटरी का एक नियतात्मक संरचनात्मक प्रतिनिधित्व है।
उपभोक्ता प्रश्न
आर्किटेक्चर यह रिपॉजिटरी किससे बनी है?
संरचनात्मक विश्लेषण फ़ंक्शन, क्लास, APIs, निर्भरताएँ और नियंत्रण संरचनाएँ कहाँ हैं?
जोखिम जोखिम संभावित महत्वपूर्ण जोखिम पैटर्न कहाँ केंद्रित हैं?
रीफैक्टरिंग कौन सी फ़ाइलें जटिल, उच्च-परिवर्तन या भार-वहन करने वाली हैं?
आपूर्ति श्रृंखला डिस्क पर भौतिक रूप से कौन सी निर्भरताएँ मौजूद हैं?
AI संदर्भ एक एजेंट को कौन सी आर्किटेक्चर और संबंध पता होने चाहिए?
लीगेसी माइग्रेशन परिवर्तित करने के लिए संरचनात्मक इकाइयाँ कहाँ हैं?

GitGalaxy जानबूझकर हर भाषा के लिए एक पूर्ण AST बनाकर शुरू नहीं करता।
यह लगभग 97 संरचनात्मक-सिग्नल श्रेणियों का उपयोग करके ऐसी चीज़ों की पहचान करता है जैसे:
यह एक विशिष्ट, परीक्षण योग्य परिकल्पना बनाता है:
रिपॉजिटरी-स्तरीय इंटेलिजेंस के लिए, लक्षित संरचनात्मक निष्कर्षण हर फ़ाइल के लिए एक पूर्ण भाषा पार्सर की आवश्यकता के बिना उपयोगी कोड इंटेलिजेंस के लिए आवश्यक इकाइयों को पुनर्प्राप्त कर सकता है।
उस परिकल्पना का अनुभवजन्य परीक्षण किया जा रहा है।
यह वर्तमान में परियोजना में सबसे महत्वपूर्ण सत्यापन कार्यक्रमों में से एक है।
GitGalaxy का मूल्यांकन Tree-sitter और Universal Ctags के विरुद्ध उसी Language Crucible कॉर्पस पर किया जा रहा है।
पहले संरचनात्मक लक्ष्य हैं:
बेंचमार्क को जानबूझकर तीन-टूल लोकप्रियता प्रतियोगिता के रूप में नहीं माना जाता है।
जब उपकरण असहमत होते हैं:
45 भाषाओं में से 24 में तीनों उपकरणों की तुलना होती है, 16 और में दो की तुलना होती है, और 5 GitGalaxy-केवल भाषाएँ (abap, dockerfile, jcl, livecode, yaml) क्रॉस-टूल सहमति के बजाय हाथ-समीक्षित मैनुअल सत्यापन प्राप्त करती हैं। अब तक लॉग किए गए 180 विसंगति रूपों में से, 87 मान्य हैं (48%) — पढ़े गए, जाँचे गए, और एक फैसले के साथ दर्ज किए गए, केवल गिने नहीं गए।
लक्ष्य ऑडिट पूरा करना, शेष GitGalaxy दोषों को बंद करना, आवश्यकता पड़ने पर स्वतंत्र ग्राउंड ट्रुथ स्थापित करना, और फिर अंतिम प्रेसिज़न/रिकॉल माप प्रकाशित करना है। मिलान, लेजर जीवनचक्र और CI प्रवर्तन कैसे काम करते हैं, यह देखने के लिए त्रि-तुलना पद्धति दस्तावेज़ देखें।
देखें:
tests/tools/tri_comparison_chart.pydocs/self_scan/tri_comparison_ledger.json
— पूर्ण, प्रति-रूप मान्य रिकॉर्डdocs/self_scan/tri_comparison_points_of_interest.md
— वही लेजर, सिग्नल शक्ति द्वारा प्रस्तुत और रैंक किया गयाdocs/self_scan/how_to_investigate_a_discrepancy.mddocs/self_scan/manual_verification.jsonनहीं:
"क्या GitGalaxy Tree-sitter से बेहतर पार्सर है?"
बल्कि:
"GitGalaxy को अपना रिपॉजिटरी ग्राफ बनाने के लिए जिन संरचनात्मक इकाइयों की आवश्यकता है, उनके लिए स्थापित पार्सिंग और इंडेक्सिंग सिस्टम की तुलना में लक्षित संरचनात्मक निष्कर्षण उन्हें कितनी सटीकता से पुनर्प्राप्त कर सकता है?"
यह संकीर्ण दावा है जिसे प्रयोग समर्थन कर सकता है।
कुछ भाषाओं के पास वर्तमान में एक उपयुक्त स्वतंत्र Tree-sitter/Ctags तुलना पथ नहीं है।
उन्हें एक अलग साक्ष्य श्रेणी में रखा जाता है और क्रॉस-टूल सहमति होने का दिखावा करने के बजाय प्रतिबद्ध मैनुअल सत्यापन का उपयोग किया जाता है।
इसमें वर्तमान में ऐसी भाषाएँ शामिल हैं जैसे:
जहाँ व्यावहारिक हो, अगला कदम स्वतंत्र लेक्सिकल, व्याकरण-आधारित, या डोमेन-विशिष्ट तुलनाकर्ता जोड़ना है। जहाँ कोई विश्वसनीय स्वतंत्र तुलनाकर्ता मौजूद नहीं है, मानव-सत्यापित ग्राउंड ट्रुथ उपयुक्त श्रेणी बनी रहती है।
GitGalaxy के साक्ष्य को धीरे-धीरे मजबूत होते प्रश्नों के आसपास व्यवस्थित किया जा रहा है।
क्या GitGalaxy कोड संरचनाओं को सही ढंग से पहचानता है?
Tree-sitter + Ctags + स्वतंत्र रूप से जाँची गई असहमतियाँ। ऊपर "संरचनात्मक सत्यापन" देखें।
क्या कार्यान्वयन वास्तविक कोड पर स्थिर रहता है?
Language Crucible के विरुद्ध गोल्डन-मास्टर परीक्षण।
क्या यह वास्तविक रिपॉजिटरी पर काम करता है?
सैकड़ों रिपॉजिटरी से असंपादित कच्चा स्कैन आउटपुट।
क्या संरचनात्मक हस्ताक्षर उन जोखिम श्रेणियों के अनुरूप हैं जिनका वे प्रतिनिधित्व करने के लिए अभिप्रेत हैं?
स्वतंत्र रूप से देखने योग्य परिणामों के विरुद्ध सांख्यिकीय विश्लेषण — केवल GitGalaxy के अपने समीकरणों के विरुद्ध नहीं।
क्या जोखिम सॉफ़्टवेयर परिवर्तन के साथ समझदारी से व्यवहार करता है?
वास्तविक परिवर्तनों से पहले और बाद में रिपॉजिटरी स्थितियों की तुलना करने वाला Git-इतिहास विश्लेषण।
क्या जोखिम परिवर्तन स्वतंत्र रूप से दस्तावेज़ित सुरक्षा या रखरखाव परिणामों के अनुरूप हैं?
भविष्य का कार्य: सुरक्षा फिक्स, प्रतिगमन, परामर्श, दोष और अन्य बाहरी घटना डेटासेट।
यह अंतर मायने रखता है: एक स्कोर आंतरिक रूप से सुसंगत हो सकता है बिना आवश्यक रूप से बाह्य रूप से सार्थक हुए।
GitGalaxy जोखिम-जोखिम माप उत्पन्न करता है, भेद्यता फैसले नहीं।
उच्च जोखिम का अर्थ है:
यह स्थान रिपॉजिटरी के बाकी हिस्सों के सापेक्ष ध्यान देने योग्य है।
इसका अर्थ यह नहीं है:
"यह कोड निश्चित रूप से कमजोर है।"
वर्तमान प्रणाली रिपॉजिटरी भर में सामान्यीकृत जोखिम श्रेणियाँ उत्पन्न करती है और संरचनात्मक इकाइयों से फ़ाइलों, फ़ोल्डरों और रिपॉजिटरी-स्तरीय दृश्यों के माध्यम से जानकारी रोल करती है।
अंतर्निहित हस्ताक्षर ऐसे क्षेत्रों से जुड़े पैटर्न को कवर करते हैं जैसे:
महत्वपूर्ण शोध प्रश्न यह है कि क्या ये हस्ताक्षर सॉफ़्टवेयर जोखिम के सार्थक वर्गों के साथ अनुभवजन्य रूप से जुड़े हैं, न कि केवल एक स्कोर के साथ सहसंबद्ध जो GitGalaxy ने स्वयं गणितीय रूप से निर्मित किया है।
वह अंतर अगले चरण को संचालित करता है।
एक बार संरचनात्मक सत्यापन पर्याप्त रूप से परिपक्व हो जाने पर, GitGalaxy अपने जोखिम मॉडल का अनुदैर्ध्य रूप से परीक्षण कर सकता है।``` text Git history | v security-relevant event | +-------------------+ | | v v parent state changed state | | v v GitGalaxy scan GitGalaxy scan | | +---------+---------+ | v exposure delta | v independent event class
केंद्रीय प्रयोग यह है:
> **क्या स्वतंत्र रूप से सुरक्षा सुधार के रूप में पहचाने गए कमिट आमतौर पर
> संबंधित GitGalaxy एक्सपोज़र को कम करते हैं?**
नकारात्मक नियंत्रण समान रूप से महत्वपूर्ण हैं:
> क्या सामान्य विकास कमिट समान व्यवहार दिखाते हैं?
अंततः:
> क्या सुरक्षा प्रतिगमन एक्सपोज़र को बढ़ाते हैं?
नियोजित हार्नेस कमिट SHA, पैरेंट स्थिति, बदली गई फ़ाइलें/फ़ंक्शन,
पहले/बाद का एक्सपोज़र, एक्सपोज़र डेल्टा, संरचनात्मक परिवर्तन और
घटना वर्गीकरण को संरक्षित करेगा।
यह परीक्षण करता है:
**संरचना → एक्सपोज़र → वास्तविक सॉफ़्टवेयर विकास**
बजाय केवल एक्सपोज़र मॉडल के आंतरिक गणित का परीक्षण करने के।
------------------------------------------------------------------------
# साक्ष्य, केवल दावे नहीं
### भाषा क्रूसिबल
वास्तविक दुनिया के स्रोत का एक पिन किया गया कॉर्पस जिसमें Godot,
Roslyn, curl, Kubernetes और Apollo 11 फ्लाइट सॉफ़्टवेयर जैसी परियोजनाएँ शामिल हैं।
[Language Crucible](https://github.com/squid-protocol/language-crucible)
### गोल्डन-मास्टर प्रतिगमन
वास्तविक स्रोत को फिर से स्कैन किया जाता है और चेक-इन किए गए अपेक्षित आउटपुट
के विरुद्ध तुलना की जाती है ताकि पार्सर परिवर्तनों में एक अवलोकनीय अंतर हो।
[`tests/tools/update_golden_master.py`](https://gitlab.com/squid-protocol1/gitgalaxy/-/blob/main/tests/tools/update_golden_master.py) के साथ
पुनर्जनित किया जाता है, कभी हाथ से संपादित नहीं किया जाता।
### त्रि-तुलना
उसी कॉर्पस का विश्लेषण GitGalaxy, Tree-sitter और Ctags के विरुद्ध किया जाता है
जहाँ कवरेज मौजूद है — 45 भाषाओं में से 24 को तीनों टूल मिलते हैं, अब तक 180 में से
87 लॉग किए गए विसंगतियों को सत्यापित किया गया है। पूरी तस्वीर के लिए
[कार्यप्रणाली](https://gitlab.com/squid-protocol1/gitgalaxy/-/blob/main/docs/self_scan/tri_comparison_README.md) और
[ऊपर "संरचनात्मक सत्यापन" अनुभाग](#structural-validation-gitgalaxy-vs-tree-sitter-vs-ctags)
देखें।
### कच्चा रिपॉजिटरी आउटपुट
सैकड़ों स्वतंत्र रूप से चयनित रिपॉजिटरी के लिए असंपादित GitGalaxy आउटपुट बनाए रखा जाता है।
[Raw Output](https://github.com/squid-protocol/gitgalaxy-raw-output)
### प्रतिगमन सूट
डिफ़ॉल्ट सूट में **7,043 परीक्षण** (`python -m pytest tests/`), जिनमें से
**6,165** सभी 45 संरचनात्मक-हस्ताक्षरित भाषाओं में प्रति-हस्ताक्षर परीक्षण हैं —
सकारात्मक मिलान, स्पष्ट बहिष्करण, और प्रतिकूल/ReDoS इनपुट। विवरण के लिए
[`tests/README.md`](https://gitlab.com/squid-protocol1/gitgalaxy/-/blob/main/tests/README.md) देखें, और विशिष्ट, साक्ष्य-आधारित मामलों के लिए
[`docs/why_gitgalaxy_beats_ast_here.md`](https://gitlab.com/squid-protocol1/gitgalaxy/-/blob/main/docs/why_gitgalaxy_beats_ast_here.md)
देखें जहाँ यह निष्कर्षण AST रीड से बेहतर प्रदर्शन करता है।
### ऐतिहासिक सत्यापन
अगली शोध परत यह परीक्षण करेगी कि क्या एक्सपोज़र माप
Git इतिहास में वास्तविक सुरक्षा और रखरखाव घटनाओं के अनुरूप हैं।
------------------------------------------------------------------------
# GitGalaxy क्या है — और क्या नहीं है
### GitGalaxy है
- रिपॉजिटरी-पैमाने की संरचनात्मक बुद्धिमत्ता
- भाषा-अज्ञेय स्रोत विश्लेषण
- विषम कोड में एक सामान्य संरचनात्मक प्रतिनिधित्व
- जोखिम-एक्सपोज़र प्राथमिकता निर्धारण
- आर्किटेक्चर मैपिंग
- CI-मूल साक्ष्य निर्माण
- टूटे/असंकलित रिपॉजिटरी पर उपयोगी
- स्थानीय/ऑफ़लाइन संचालन के लिए डिज़ाइन किया गया
### GitGalaxy नहीं है
- CodeQL के गहन डेटाफ़्लो विश्लेषण का प्रतिस्थापन
- Semgrep के नियम पारिस्थितिकी तंत्र का प्रतिस्थापन
- निर्भरता CVE डेटाबेस का प्रतिस्थापन
- शोषण-क्षमता का प्रमाण
- एक रनटाइम विश्लेषक
- एक पूर्ण भाषा पार्सर
- एक गारंटी कि उच्च एक्सपोज़र एक भेद्यता है
-----------------------------------------------------------------------
टूल प्राथमिक प्रश्न
----------------------------------- -----------------------------------
**GitGalaxy** यह पूरा रिपॉजिटरी संरचनात्मक रूप से
कैसा दिखता है, और ध्यान पहले कहाँ
जाना चाहिए?
Tree-sitter इस स्रोत में कौन सी वाक्य-विन्यास
संरचना है?
Ctags नेविगेट करने योग्य कोड इकाइयाँ
कहाँ हैं?
Semgrep क्या यह कोड किसी निर्दिष्ट पैटर्न से
मेल खाता है?
CodeQL गहन विश्लेषण कौन से डेटा/नियंत्रण
संबंध स्थापित कर सकता है?
SCA/CVE टूल क्या यह निर्भरता/संस्करण किसी ज्ञात
सलाह से जुड़ा है?
-----------------------------------------------------------------------
------------------------------------------------------------------------
# वास्तविक दुनिया का पैमाना
GitGalaxy उन रिपॉजिटरी के लिए अभिप्रेत है जो पारंपरिक एकल-भाषा
पहले-निर्माण वर्कफ़्लो के लिए बहुत विषम या टूटी हुई हैं।
उदाहरण: **Kubernetes**
Go, YAML, JSON, Shell और Proto में \~1.39M पंक्तियाँ।
एंड-टू-एंड स्कैन: **50.83 सेकंड**।

असंपादित आर्टिफैक्ट के लिए [कच्चा आउटपुट
रिपॉजिटरी](https://github.com/squid-protocol/gitgalaxy-raw-output) देखें।
------------------------------------------------------------------------
# आउटपुट
आउटपुट उद्देश्य
---------------------------- ----------------------------------------
**SARIF** CI/सुरक्षा डैशबोर्ड एकीकरण
**CycloneDX SBOM** निर्भरता इन्वेंट्री/अनुपालन
**SQLite** क्वेरी योग्य रिपॉजिटरी ज्ञान ग्राफ़
**LLM आर्किटेक्चर ब्रीफ़** संक्षिप्त मशीन/एजेंट-उन्मुख संदर्भ
**JSON ऑडिट डेटा** फोरेंसिक/स्वचालन वर्कफ़्लो
**3D विज़ुअलाइज़ेशन डेटा** इंटरैक्टिव रिपॉजिटरी टोपोलॉजी
ये एक ही नियतात्मक स्कैन के विभिन्न दृश्य हैं, न कि स्वतंत्र विश्लेषण इंजन।
------------------------------------------------------------------------
# Git इतिहास और आर्किटेक्चर
GitGalaxy पहले से ही Git इतिहास को ऐसे संकेतों में शामिल करता है जैसे:
- चर्न
- योगदानकर्ता सांद्रता
- बस-फैक्टर एक्सपोज़र
- रीफैक्टरिंग हॉटस्पॉट
- फ़ाइल स्वामित्व
- अस्थायी गतिविधि
शोध दिशा इसे **संदर्भ संकेत के रूप में इतिहास** से **एक्सपोज़र मॉडल के लिए
बाहरी सत्यापन स्रोत के रूप में इतिहास** तक विस्तारित करना है।
------------------------------------------------------------------------
# गोपनीयता और परिनियोजन
GitGalaxy स्थानीय और एयर-गैप्ड संचालन के लिए डिज़ाइन किया गया है।
- स्रोत कोड GitGalaxy क्लाउड सेवा को नहीं भेजा जाता है।
- स्कैनिंग और वेक्टराइज़ेशन स्थानीय रूप से होते हैं।
- स्कैनर को कोई रनटाइम नेटवर्क आवश्यकता नहीं है।
- CI/CD निष्पादन उपयोगकर्ता के वातावरण के भीतर रह सकता है।
- ब्राउज़र विज़ुअलाइज़र स्थानीय रूप से आपूर्ति किए गए डेटा पर संचालित होता है।
------------------------------------------------------------------------
# स्थापना``` bash
pip install gitgalaxy
देखें दस्तावेज़ीकरण वर्तमान कमांड और कॉन्फ़िगरेशन के लिए।
टेम्पलेट निम्नलिखित के लिए प्रदान किए गए हैं:
देखें templates/ और CI एकीकरण
गाइड।
संसाधन इसमें क्या शामिल है
दस्तावेज़ीकरण आर्किटेक्चर, दावे और पद्धति
Language Crucible क्रॉस-लैंग्वेज बेंचमार्क और गोल्डन कॉर्पस
Raw Output वास्तविक रिपॉजिटरी के बिना संपादित स्कैन
tests/README.md रिग्रेशन और गोल्डन-मास्टर
पद्धति
tri_comparison_ledger.json असहमति-दर-असहमति
सत्यापन रिकॉर्ड
manual_verification.json समीक्षित मामले जहां तुलनित्र
कवरेज उपलब्ध नहीं है
how_to_investigate_a_discrepancy.md तुलनित्र-असहमति पद्धति
GitGalaxy कठिनाई के बढ़ते क्रम वाले प्रश्नों की एक श्रृंखला से गुजर रहा है:
क्या हम बिना संकलन किए विषम स्रोत को स्कैन कर सकते हैं?
↓
क्या हम इसे समझने के लिए आवश्यक संरचनात्मक इकाइयों को विश्वसनीय रूप से पुनर्प्राप्त कर सकते हैं?
↓
क्या वे संरचनात्मक माप सार्थक जोखिम जोखिम के अनुरूप हैं?
↓
क्या मापा गया जोखिम वास्तविक सॉफ़्टवेयर के विकसित होने पर सही ढंग से व्यवहार करता है?
Tree-sitter/Ctags सत्यापन वर्तमान में लगभग आधा पूरा है। तत्काल प्राथमिकता प्रारंभिक मापों को मजबूत दावों में बदलने से पहले उस ऑडिट को पूरा करना है।
अगला प्रमुख प्रयोग है:
Git इतिहास → स्वतंत्र रूप से पहचाने गए परिवर्तन/फिक्स इवेंट → GitGalaxy पहले/बाद के स्कैन → जोखिम डेल्टा → सांख्यिकीय विश्लेषण।
यहीं पर GitGalaxy यह परीक्षण शुरू कर सकता है कि क्या यह केवल संरचना को देखता है, बल्कि क्या इसका संरचनात्मक मॉडल वास्तविक सॉफ़्टवेयर में सार्थक परिवर्तनों को ट्रैक करता है।
कॉपीराइट (c) 2026 Joe Esquibel
GitGalaxy PolyForm Noncommercial License 1.0.0 के तहत वितरित किया जाता है।
पूर्ण शर्तों के लिए रिपॉजिटरी लाइसेंस देखें।