Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitLabGitLab/squid-protocol1/gitgalaxy
भेद्यता स्कैनरस्थैतिक कोड विश्लेषण (SAST)कोड विश्लेषणमालवेयर विश्लेषणDevSecOpsसीक्रेट डिटेक्शन
GitLabsquid-protocol1/gitgalaxy

gitgalaxy

AST-मुक्त ह्यूरिस्टिक नॉलेज ग्राफ इंजन, गहन रिपॉजिटरी इंटेलिजेंस और जीरो-ट्रस्ट सुरक्षा स्कैनिंग के लिए। GitLab CI/CD घटक के रूप में एकीकृत होता है, शत्रुतापूर्ण कोड को रोकता है, और SARIF टेलीमेट्री को GitLab सुरक्षा डैशबोर्ड पर निर्यात करता है।

रिपॉजिटरी देखें
13 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

GitGalaxy

दस्तावेज़ · विज़ुअलाइज़र

PyPI version Python 3.09+ License: PolyForm Noncommercial Dependencies Airgap Ready

1 स्कैन · 97 संरचनात्मक सिग्नल · 50+ भाषाएँ · संकलन की 0 आवश्यकता
19 जोखिम एक्सपोज़र स्कोर · 6 अंतिम रिपोर्ट · 0 निर्भरताएँ · pip install gitgalaxy

यह किस समस्या का समाधान करता है?

GitGalaxy एक आवर्ती समस्या के लिए मौजूद है: एक बड़े, वास्तविक, बहु-भाषा कोडबेस को समझना जो साफ-सुथरे ढंग से संकलित नहीं होता — वह स्थिति जिसमें अधिकांश प्रोडक्शन रिपॉज़िटरी वास्तव में होती हैं, न कि वह स्वच्छ एकल-भाषा इनपुट जिसे अधिकांश स्टैटिक-विश्लेषण टूलिंग मान लेती है।

  • एक ही पास में 50+ भाषाओं में पूर्ण-सिस्टम स्कैन। कोई प्रति-भाषा टूलचेन नहीं, किसी सफल बिल्ड की आवश्यकता नहीं। Go, YAML, Shell और Python को मिलाकर बना एक पॉलीग्लॉट रिपॉज़िटरी एक ही प्रणाली के रूप में स्कैन होता है, न कि पाँच अलग-अलग टूल इनवोकेशन के रूप में।
  • संकलन की कोई आवश्यकता नहीं, कभी नहीं। टूटी हुई निर्भरताएँ, गायब पैकेज, डिस्कनेक्ट किया गया वेंडर कोड, आधे-माइग्रेट किए गए लिगेसी मॉड्यूल — सभी उसी तरह स्कैन होते हैं जैसे एक साफ रिपॉज़िटरी, क्योंकि यहाँ कुछ भी पहले बिल्ड नहीं होना चाहिए।
  • हर कमिट पर चलाने के लिए पर्याप्त तेज़। अधिकांश रिपॉज़िटरी एक मिनट से काफी कम समय में स्कैन हो जाती हैं — Kubernetes, Go, YAML, JSON, Shell और Proto में फैली 1.39M पंक्तियाँ, 50.83 सेकंड में एंड-टू-एंड स्कैन होती हैं। स्कैन समय 599-रिपॉज़िटरी बैच में दो रेजिम्स के रूप में फिट बैठता है — ~4,258 LOC से नीचे फ्लैट ओवरहेड, फिर उसके ऊपर time(s) ≈ 3.36e-05 × LOC^0.969 (R²=0.88, लगभग-रैखिक, बड़े इनपुट पर क्षरण नहीं) — चार्ट और व्युत्पत्ति के लिए प्रमाण, सिर्फ दावे नहीं देखें, न कि केवल यह संक्षिप्त शीर्षक।
  • CI-नेटिव आउटपुट, न कि स्टैंडअलोन रिपोर्ट। हर स्कैन एक SARIF फ़ाइल (सीधे GitHub/GitLab सुरक्षा डैशबोर्ड में जाने वाली), एक CycloneDX SBOM (निर्भरता अनुपालन), और प्रति फ़ाइल, फ़ोल्डर और रिपॉज़िटरी 0–100 जोखिम-एक्सपोज़र स्कोर उत्पन्न करता है। प्रत्येक के वास्तविक, निरीक्षण योग्य उदाहरणों के लिए बेंचमार्क देखें।

यह CodeQL, Semgrep या SonarQube से मुकाबला करने वाला वल्नरेबिलिटी स्कैनर नहीं है। वे टूल आपके कोड के संकलित होने के बाद गहरा, सटीक विश्लेषण करते हैं, आमतौर पर एक समय में एक भाषा का। GitGalaxy पहले एक अलग प्रश्न का उत्तर देता है — यह पूरी प्रणाली वास्तव में कैसी दिखती है, और जोखिम कहाँ केंद्रित है — रिपॉज़िटरी की हर भाषा में एक साथ, उससे पहले कि उन गहरे टूल के पास काम करने के लिए कोई बिल्ड भी हो। नीचे "यह आर्किटेक्चरल रूप से कैसे तुलना करता है" देखें कि प्रत्येक टूल का काम वास्तव में कहाँ शुरू और समाप्त होता है।

Gitgalaxy 50+ विभिन्न भाषाओं के मिश्रण वाली पूर्ण रिपॉज़िटरी का आकलन कर सकता है, आर्किटेक्चर का नक्शा बना सकता है, और प्राथमिकता वाले रीफैक्टरिंग लक्ष्यों — हॉटस्पॉट, बस-फैक्टर जोखिम, और लोड-बेयरिंग फ़ाइलें — के साथ जोखिम एक्सपोज़र को सामने ला सकता है, ताकि आप जान सकें कि पहले कहाँ ध्यान केंद्रित करना है। नीचे दिया गया ग्राफ़ हमारे गोल्डन टेस्ट रिपॉज़िटरी के एक gitgalaxy स्कैन का वर्कफ़्लो है, जिसमें Apollo-11 1969 उड़ान सॉफ़्टवेयर से लेकर आधुनिक टेक स्टैक तक के नमूना कोड फ़ाइलें शामिल हैं। बेंचमार्क GitGalaxy आर्किटेक्चर पाइपलाइन

आर्किटेक्चर इंटेलिजेंस — सुरक्षा, कोड नेविगेशन और लिगेसी आधुनिकीकरण, एक ही ग्राफ़ पर निर्मित

Gitgalaxy का मुख्य आउटपुट एक चीज़ है: पूरी रिपॉज़िटरी का एक डिटर्मिनिस्टिक संरचनात्मक ग्राफ़। सुरक्षा ऑडिटिंग, रीफैक्टर प्राथमिकता निर्धारण, और लिगेसी-से-आधुनिक भाषा अनुवाद (नीचे एंटरप्राइज़ कोडबेस टूल और उपयोग के मामले देखें) — ये सभी उसी ग्राफ़ के उपभोक्ता हैं, अलग-अलग इंजन वाले अलग-अलग उत्पाद नहीं — यही कारण है कि यह एक एकल-उद्देश्य वल्नरेबिलिटी स्कैनर की तुलना में आर्किटेक्चर-इंटेलिजेंस प्लेटफ़ॉर्म के करीब पढ़ा जाता है।

अधिकांश कोड इंटेलिजेंस इंजन AST का उपयोग करते हैं, जैसे tree-sitter, जो रिपॉज़िटरी का अत्यधिक दानेदार दृश्य प्रदान करता है (जैसे कि एक घर को समझने के लिए कहना और हर ईंट और कांच के फलक की सूची मिलना) और यह स्कैन की जा सकने वाली भाषाओं और फ़ाइलों को सीमित करता है। आधुनिक रिपॉज़िटरी बहु-भाषीय होती हैं। कई रिपॉज़िटरी में पुराना कोड होता है जिसके पास अच्छा AST नहीं होता। इससे बचने के लिए, Gitgalaxy शीर्ष पर सांख्यिकी परत के साथ एक कस्टम regex/लेक्सिकल संरचनात्मक-विश्लेषण इंजन का उपयोग करता है — यह प्रति फ़ाइल एक फीचर वेक्टर बनाता है (~97 regex "सिग्नल" श्रेणियों से — जो फ़ंक्शन, नियंत्रण प्रवाह, I/O, स्टेट म्यूटेशन, और दर्जनों अन्य संरचनात्मक और सुरक्षा-प्रासंगिक व्यवहारों की सीमाओं को चिह्नित करती हैं) और प्रति रिपॉज़िटरी (इम्पोर्ट रिज़ॉल्यूशन + PageRank/सेंट्रैलिटी के माध्यम से निर्भरता ग्राफ़), फिर उन कच्ची गणनाओं को सिग्मॉइड फ़ंक्शन के माध्यम से सामान्यीकृत 0–100 जोखिम स्कोर में बदलता है, और परिणाम को छह प्रारूपों में निर्यात करता है।

Gitgalaxy AST-स्तर की सटीकता को परिमाण के क्रमों की गति और सार्वभौमिक भाषा कवरेज के बदले में छोड़ता है, उसी भावना में जैसे BLAST ने Smith-Waterman के जीनोमिक्स में ह्यूरिस्टिक गति के लिए विस्तृत संरेखण को छोड़ा था। आउटपुट में SARIF, CycloneDX SBOM, एक क्वेरी करने योग्य SQLite नॉलेज ग्राफ़, एक LLM-अनुकूलित आर्किटेक्चर ब्रीफ़, और एक ही स्कैन पास से 3D विज़ुअलाइज़ेशन डेटा शामिल है — एक सूखे विशेषण के बजाय वास्तविक स्कैन-समय के आंकड़ों के लिए ऊपर "यह किस समस्या का समाधान करता है?" देखें।

परिणाम रिपॉज़िटरी का एक डिटर्मिनिस्टिक नॉलेज ग्राफ़ है, जो कोड को कभी संकलित करने की आवश्यकता के बिना निर्मित होता है। यह कोर लॉजिक के सापेक्ष टेस्ट कोड के अनुपात की गणना करता है, निर्भरता ग्राफ़ के माध्यम से प्रत्येक फ़ाइल के डाउनस्ट्रीम "ब्लास्ट रेडियस" का नक्शा बनाता है, और प्रोजेक्ट-संरचना सिग्नल को सतह पर लाता है जिसे लाइन-दर-लाइन लिंटर पूरी तरह से चूक जाते हैं। प्रति-फ़ाइल सिग्नल निष्कर्षण कोडबेस आकार के समानुपाती समय में चलता है; रिपॉज़िटरी-स्तरीय ग्राफ़ मेट्रिक्स (सेंट्रैलिटी, कम्युनिटी डिटेक्शन) बहुत बड़े ग्राफ़ पर स्पष्ट सैंपलिंग सीमाओं के साथ मानक नेटवर्क-विश्लेषण एल्गोरिदम का उपयोग करते हैं।

blAST इंजन के साथ Apollo-11 की स्कैनिंग

GitGalaxy CLI स्कैन

GitGalaxy क्या खोजता है — और क्या दावा नहीं करता

GitGalaxy दो अलग-अलग प्रकार के आउटपुट उत्पन्न करता है, और उन्हें अलग-अलग तरीके से पढ़ा जाना चाहिए।

जोखिम एक्सपोज़र स्कोर 19 श्रेणियों (सीक्रेट, इंजेक्शन सतह, मेमोरी करप्शन, और अधिक) में 0–100, घनत्व-सामान्यीकृत सिग्नल हैं, जो फ़ंक्शन से फ़ाइल से फ़ोल्डर से रिपॉज़िटरी तक समेकित होते हैं। एक उच्च स्कोर का अर्थ है इस पर पहले ध्यान दिया जाना चाहिए — यह एक प्राथमिकता संकेत है, कोई निर्णय नहीं। दो फ़ाइलें पूरी तरह से अलग कारणों से समान स्कोर रख सकती हैं: एक वास्तविक समस्या, या एक वैध पैटर्न जो सतह पर समान दिखता है। एन्क्रिप्टेड मैलवेयर और एक अच्छी तरह से परीक्षण की गई क्रिप्टोग्राफी रूटीन दोनों उच्च एन्ट्रॉपी उत्पन्न करते हैं। GitGalaxy आपको नहीं बता सकता कि उसने कौन सा पाया — केवल यह कि कुछ ऐसा है जो दूसरी नज़र के लायक है।

फाइंडिंग्स व्यक्तिगत, लाइन-स्तरीय फ़्लैग हैं: एक विशिष्ट संरचनात्मक हस्ताक्षर जो जोखिम सीमा को पार कर गया। ये समीक्षा के लिए साक्ष्य हैं, पुष्टि की गई भेद्यताएँ नहीं। GitGalaxy कभी कोड निष्पादित नहीं करता, रनटाइम डेटाफ़्लो का पता नहीं लगाता, या शोषण-क्षमता को सत्यापित नहीं करता — यह आपको बताता है कि इस विशिष्ट पंक्ति पर पाठ में एक पैटर्न मौजूद है, और आपको स्वयं निर्णय करने के लिए संदर्भ सौंपता है।

यह जानबूझकर किया गया है, कोई सीमा नहीं जिसे हम छिपा रहे हैं। GitGalaxy सटीकता के बजाय रिकॉल की ओर झुकने के लिए बनाया गया है: अधिक फ़्लैग करें, और किसी मनुष्य या गहरे टूल को सूची को सीमित करने दें, बजाय किसी वास्तविक चीज़ पर चुप रहने का जोखिम उठाने के। गलत सकारात्मक उस समझौते की अपेक्षित कीमत हैं, उसी तरह जैसे वे हर उस स्टैटिक विश्लेषक के लिए होते हैं जो पढ़े गए कोड को निष्पादित नहीं करता।

इसका अर्थ यह भी है कि GitGalaxy समस्या की एक विशिष्ट श्रेणी के खिलाफ सबसे मजबूत है — लापरवाही, न कि प्रतिकूल बचाव। एक हार्डकोडेड कुंजी जिसे कोई हटाना भूल गया, एक असुरक्षित रजिस्ट्री, एक स्पष्ट रूप से खतरनाक eval() कॉल — इनके दूसरे छोर पर कोई भी स्कैनर से छिपने की कोशिश नहीं कर रहा है। एक विशेष रूप से प्रेरित हमलावर जो जानता है कि स्टैटिक, सिग्नेचर-आधारित पहचान कैसे काम करती है, बिना अधिक प्रयास के एन्ट्रॉपी थ्रेशोल्ड जैसे व्यक्तिगत सिग्नल से बच सकता है। GitGalaxy को हाथ से पढ़ने के लिए बहुत बड़े कोडबेस पर तेज़ पहला पास मानें — किसी चीज़ के सुरक्षित होने पर अंतिम शब्द नहीं।

कमज़ोरी वर्ग, न कि सिर्फ ज्ञात CVE

अधिकांश निर्भरता स्कैनर एक लुकअप तालिका से काम करते हैं: वे जानते हैं कि एक भेद्यता मौजूद है क्योंकि किसी ने इसे खोजा, दर्ज किया, और अब इसके पास फ़ीड में एक CVE नंबर है। यह उपयोगी है, लेकिन यह अनिवार्य रूप से प्रतिक्रियाशील है — इस तरह से बनाया गया स्कैनर उन सब चीज़ों के प्रति अंधा है जिन्हें अभी तक खोजा और प्रकट नहीं किया गया है, जिसमें ज्ञात-खराब पैटर्न के सीधे-सादे रूप शामिल हैं जो दर्ज किए गए उदाहरण से थोड़ा अलग दिखते हैं।

GitGalaxy एक अलग दृष्टिकोण अपनाता है: ज्ञात उदाहरणों के मिलान के बजाय, यह कमज़ोरी वर्गों का मिलान करता है। इसकी फाइंडिंग्स CWE (Common Weakness Enumeration) द्वारा टैग की जाती हैं — हार्डकोडेड क्रेडेंशियल्स, डायनेमिक कोड निष्पादन, असुरक्षित डीसेरियलाइज़ेशन — CVE ID द्वारा नहीं। "दूषित इनपुट का डायनेमिक निष्पादन" के लिए एक संरचनात्मक हस्ताक्षर उस पैटर्न को पकड़ता है जहाँ भी वह प्रकट हो, चाहे वेरिएबल नाम कुछ भी हों, किसी भी विशिष्ट व्यवस्था में — न केवल वह एक उदाहरण जिसके बारे में किसी ने पहले ही रिपोर्ट दर्ज कर दी है।

वही दर्शन SBOM परत तक फैला हुआ है। "क्या यह पैकेज संस्करण किसी भेद्यता डेटाबेस में दिखाई देता है" पूछने के बजाय, GitGalaxy पूछता है "क्या डिस्क पर इस पैकेज की वास्तविक सामग्री संरचनात्मक रूप से वैसी मेल खाती है जैसा एक वैध संस्करण दिखना चाहिए" — एन्ट्रॉपी, संरचनात्मक फिंगरप्रिंट, व्यवहारिक विसंगति फ़्लैग। इस तरह एक छेड़छाड़ की गई निर्भरता पहले ही दिन पकड़ी जाती है, इससे पहले कि कोई कुछ खोजे या प्रकट करे, क्योंकि इंतज़ार करने के लिए कोई CVE नहीं होता।

यह CVE-फ़ीड टूल (Snyk, Dependabot, OSV-Scanner) के पूरक के रूप में है, उनका प्रतिस्थापन नहीं — वे टूल "क्या यह सटीक ज्ञात बग मौजूद है" का सही उत्तर हैं। GitGalaxy व्यापक जाल के लिए सही उत्तर है: कमज़ोरी वर्ग और भौतिक विसंगतियाँ जिनके लिए किसी का पहले विशिष्ट उदाहरण खोजना और दर्ज करना आवश्यक नहीं है।

यह आर्किटेक्चरल रूप से कैसे तुलना करता है

यह प्रत्येक टूल संरचनात्मक रूप से क्या आवश्यकता रखता है और क्या पहचानता है, इसकी एक स्व-रिपोर्टेड तुलना है, कोई स्वतंत्र बेंचमार्क नहीं — प्रत्येक प्रोजेक्ट के अपने दस्तावेज़ के विरुद्ध सत्यापित करें। यह एक प्रश्न का स्पष्ट उत्तर देने के लिए मौजूद है: GitGalaxy वास्तव में किस अंतर को भरने के लिए बनाया गया है, उन टूल की तुलना में जो संबंधित लेकिन अलग काम कर रहे हैं।

जहाँ GitGalaxy के SAST-श्रेणी समकक्षों को AST या संकलित बिल्ड की आवश्यकता होती है, और जहाँ CVE-फ़ीड टूल को पैकेज मैनिफेस्ट की आवश्यकता होती है, ठीक वही अंतर है जिसे भरने के लिए GitGalaxy बनाया गया है — यह दावा नहीं कि यह उन्हें बदल देता है जो वे अच्छी तरह करते हैं।

प्रमाण, सिर्फ दावे नहीं

ऊपर का हर "संरचनात्मक हस्ताक्षर" और "AST-मुक्त" दावा तीन चीज़ों द्वारा समर्थित है जिन्हें आप स्वयं निरीक्षण और पुनः चला सकते हैं, न कि केवल विश्वास पर लेना पड़े:

  1. 3,649 प्रति-हस्ताक्षर रिग्रेशन टेस्ट। gitgalaxy/standards/language_standards.py इंजन द्वारा किसी निर्माण को पहचानने के लिए उपयोग किए जाने वाले हर regex नियम को परिभाषित करता है — एक फ़ंक्शन की शुरुआत, एक API सीमा, एक सुरक्षा बाईपास — उन 45 भाषाओं में जिनके पास वास्तविक संरचनात्मक हस्ताक्षर हैं (कुल ~1,970 संकलित पैटर्न)। उन नियमों में से प्रत्येक का परीक्षण किया जाता है कि उसे क्या मिलान करना चाहिए, उसे स्पष्ट रूप से क्या बाहर करना चाहिए (वह गलत-सकारात्मक जाँच जिसे अधिकांश regex-आधारित टूल छोड़ देते हैं), और यह कि उसे एक प्रतिकूल इनपुट द्वारा हैंग नहीं किया जा सकता। पूर्ण सूचकांक के लिए tests/README.md देखें, और उस ऑडिट के लिए जिसने इसे बंद किया, epic #518 देखें — रास्ते में दर्जनों वास्तविक regex बग खोजे और ठीक किए गए, न केवल सैद्धांतिक कवरेज।
  2. वास्तविक, अपरिवर्तित प्रोडक्शन कोड के विरुद्ध एक सच्चा गोल्डन डिफ़। language-crucible प्रमुख ओपन-सोर्स प्रोजेक्ट्स से लिए गए ~120 वास्तविक उपनिर्देशिकाओं का एक पिन किया हुआ, टैग किया हुआ स्नैपशॉट है — Godot का C++, Roslyn C# कंपाइलर, curl, Kubernetes, Apollo 11 का AGC फ्लाइट सॉफ़्टवेयर, और अधिक — जानबूझकर डिस्कनेक्ट और असंकलित छोड़ा गया, वही प्रतिकूल स्थिति जिसमें वास्तविक रिपॉज़िटरी होती हैं। पार्सिंग इंजन को छूने वाला हर पुल रिक्वेस्ट उस पूरे कॉर्पस को फिर से स्कैन करता है और आउटपुट को फ़ील्ड-दर-फ़ील्ड, एक चेक-इन स्नैपशॉट (tests/golden_master_audit.json) के विरुद्ध डिफ़ करता है; डिफ़ का अर्थ है कि वास्तविक कोड पर आउटपुट बदल गया, और स्वीकार किए जाने से पहले इसे स्पष्ट किया जाना आवश्यक है — कोई स्मोक टेस्ट नहीं, बल्कि एक वास्तविक गोल्डन-मास्टर तुलना। यह CI में वास्तव में कैसे जुड़ा है, इसके लिए देखें, और वह कॉर्पस इस तरह क्यों बनाया गया है, इसके लिए देखें।

बेंचमार्क

  • 50+ भाषा टेस्ट रिपॉज़िटरी — साथ ही ऊपर वर्णित गोल्डन-मास्टर कॉर्पस — और आर्टिफैक्ट्स
  • वास्तविक-विश्व पैमाने पर रॉ आउटपुट — सैकड़ों स्वतंत्र रूप से चुनी गई रिपॉज़िटरी से असंपादित स्कैन आउटपुट (ऑडिट JSON, SQLite, LLM ब्रीफ़), प्रति इंजन रिलीज़ संस्करणित रखा गया
  • 104 रिपॉज़िटरी से गति परिणाम
  • 1000 से अधिक रिपॉज़िटरी की क्रॉस-लैंग्वेज तुलनाएँ: विशिष्ट सिंटैक्स आर्किटेक्चर की डिटर्मिनिस्टिक 1:1 बेंचमार्किंग।
  • k-means क्लस्टरिंग द्वारा सार्वभौमिक फ़ाइल आर्किटाइप: फ़ाइलों का ML पृथक्करण K-means क्लस्टर में।
  • मेनफ्रेम माइग्रेशन: लिगेसी COBOL रिपॉज़िटरी में 27/27 कंपाइल सफलता: 27 विशिष्ट लिगेसी COBOL रिपॉज़िटरी (IBM CICS बेंचमार्क ऐप्स सहित) संकलित होने वाले Java Spring Boot वातावरण में अनुवादित।

वास्तविक-विश्व अपनाव

GitGalaxy CI में चलाने के लिए है, न कि सिर्फ स्टार पाकर भुला दिया जाने के लिए — इसलिए हम CI/प्रोडक्शन एकीकरण को मानव खोज के साथ एक अलग अपनाव संकेत के रूप में ट्रैक करते हैं, न कि इसे शोर के रूप में फ़िल्टर करते हैं।

GitGalaxy: मानव खोज बनाम प्रोडक्शन एकीकरण

बाएँ: GitHub स्टार और फ़ोर्क (संचयी — प्रत्येक स्टार/फ़ोर्क के अपने टाइमस्टैम्प से पुनर्निर्मित, न केवल आगे का स्नैपशॉट) दैनिक अद्वितीय क्लोनर्स और प्रोफ़ाइल व्यूज़ के साथ। दाएँ: GitLab CI/CD कैटलॉग उपयोग (पिछले 30 दिनों में पाइपलाइन में GitGalaxy चलाने वाली अद्वितीय परियोजनाएँ) और GitHub Action अपनाव (वर्कफ़्लो में एक्शन का संदर्भ देने वाली अद्वितीय रिपॉज़िटरी, कोड खोज के माध्यम से — GitGalaxy अभी तक Marketplace में सूचीबद्ध नहीं है, इसलिए यह उपलब्ध सबसे अच्छा निष्क्रिय संकेत है)। बाएँ पैनल के विपरीत, GitHub और GitLab इन दोनों के लिए कोई इतिहास उजागर नहीं करते — उम्मीद करें कि दायाँ पैनल पूर्वव्यापी प्रवृत्ति दिखाने के बजाय दिन-प्रतिदिन भरेगा।

GitGalaxy संचयी डाउनलोड

हमारी बेसलाइन नियंत्रण रिपॉज़िटरी के विरुद्ध PyPI, GitHub और GitLab में संयुक्त वितरण मात्रा — एक समान रूप से डीडुप्लिकेट की गई गणना नहीं। GitHub की अद्वितीय-क्लोनर गणना और GitLab की अद्वितीय-प्रोजेक्ट गणना वास्तव में डीडुप्लिकेटेड हैं; PyPI के सार्वजनिक डाउनलोड डेटा के पास डीडुप्लिकेट करने के लिए कोई पहचान नहीं है (मिरर के बिना मापा गया, जो ज्ञात मिरर-सिंक बॉट्स को बाहर करता है लेकिन CI-चालित इंस्टॉल को नहीं), इसलिए वह घटक एक रॉ डाउनलोड-इवेंट गणना है। GitHub/PyPI विभाजन रेखाएँ विंडो के बीच से शुरू होती हैं क्योंकि प्रति-स्रोत ट्रैकिंग को कुल-फ़ेच ट्रैकिंग के बाद जोड़ा गया था; उस बिंदु से पहले की कुल रेखा सभी स्रोतों में समग्र है।

Full methodology, including exactly what is and isn't deduplicated per source: squid-protocol/squid-telemetry.

डेटा गोपनीयता और ऑन-प्रिमाइसेस डिप्लॉयमेंट

GitGalaxy अपनी 100% स्कैनिंग और वेक्टराइज़ेशन स्थानीय रूप से करता है — इंजन पूरी तरह से एयर-गैप्ड वातावरण में उसी तरह चलता है जैसे कनेक्टेड वातावरण में चलता है।

  • कोई डेटा ट्रांसमिशन नहीं: स्रोत कोड कभी भी किसी API, क्लाउड डेटाबेस या तृतीय-पक्ष सेवा को प्रेषित नहीं किया जाता।
  • ऑन-प्रिमाइसेस / एयर-गैप्ड निष्पादन: कोई रनटाइम नेटवर्क निर्भरता नहीं — इंजन पूरी तरह से डिस्कनेक्टेड वातावरण में समान रूप से चलता है।
  • क्षणिक मेमोरी प्रोसेसिंग (वेब विज़ुअलाइज़र): रिपॉज़िटरी को एक अस्थिर मेमोरी बफ़र (RAM) में अनपैक किया जाता है और ब्राउज़र टैब बंद होने पर स्वचालित रूप से शुद्ध कर दिया जाता है।
  • डिज़ाइन-द्वारा-गोपनीयता: वेब-आधारित व्यूअर का उपयोग करते समय भी, डेटा हर समय उपयोगकर्ता के फ़ायरवॉल के पीछे रहता है।
## स्थापना और उपयोग * Python-आधारित: `pip install gitgalaxy` * CLI निष्पादन * **[1 प्रॉम्प्ट में नई प्रोग्रामिंग भाषा कैसे जोड़ें](https://github.com/squid-protocol/gitgalaxy/blob/main/gitgalaxy/standards/how_to_add_a_language.md)** * फोरेंसिक JSON (AI-एजेंट सारांश रिपोर्ट के लिए अनुकूलित) और मजबूत क्वेरी और भंडारण के लिए एक मूल SQLite3 डेटाबेस आउटपुट करता है।

CI/CD एकीकरण

अपने प्लेटफ़ॉर्म के लिए टेम्पलेट को सीधे अपनी पाइपलाइन में डालें — प्रत्येक एक GitGalaxy स्कैन चलाता है और जोखिम-सीमा या मैलवेयर-हस्ताक्षर उल्लंघनों पर बिल्ड को विफल कर सकता है।

एंटरप्राइज़ कोडबेस टूल्स और उपयोग के मामले

कोर इंजन का संरचनात्मक ग्राफ उसके ऊपर निर्मित स्टैंडअलोन टूल्स के एक सेट को फीड करता है, प्रत्येक gitgalaxy/tools/ के अंतर्गत एक अलग मॉड्यूल है जो रिपॉजिटरी को फिर से पार्स करने के बजाय उसी नियतात्मक स्कैन आउटपुट का उपभोग करता है।

स्वचालित लीगेसी माइग्रेशन: COBOL से Java Spring Boot

एक नियतात्मक, उच्च-निष्ठा अनुवाद पाइपलाइन। यह लीगेसी COBOL को पूरी तरह संकलित होने वाले, आधुनिक Spring Boot आर्किटेक्चर में परिवर्तित करता है, मेमोरी का सटीक मानचित्रण करता है और अलग-अलग व्यावसायिक लॉजिक का अनुवाद करने के लिए AI का उपयोग करने से पहले JPA एंटिटी, REST कंट्रोलर और Maven बिल्ड स्कैफोल्ड करता है।

  • बेंचमार्क: विभिन्न लीगेसी रिपॉजिटरी के बैच परीक्षण में 27/27 Maven संकलन सफलता दर प्राप्त की। संकलन सही अनुवाद का आवश्यक लेकिन पर्याप्त संकेत नहीं है — यह पुष्टि करता है कि उत्पन्न कोड बिल्ड होता है, यह नहीं कि व्यावसायिक लॉजिक मूल के शब्दार्थ रूप से समतुल्य है; व्यावसायिक लॉजिक समीक्षा अभी भी आवश्यक है।
  • स्वयं सत्यापित करें: IBM CICS एप्लिकेशन अनुवाद के कच्चे आउटपुट यहाँ देखें।

मेनफ्रेम रिफैक्टरिंग: COBOL और JCL ऑप्टिमाइज़ेशन

मेनफ्रेम मोनोलिथ को सैनिटाइज़ करने के लिए एक विश्लेषणात्मक सूट। यह सुरक्षित रूप से लीगेसी लेक्सिकल ट्रैप्स को बेअसर करता है, डेड एक्ज़ीक्यूशन मेमोरी निकालता है, टोपोलॉजिकल DAG निष्पादन क्रम का मानचित्रण करता है, और आधुनिक क्लाउड डिप्लॉयमेंट के लिए Zero-Trust JCL कॉन्फ़िगरेशन उत्पन्न करता है।

  • बेंचमार्क: डेड-कोड निष्कर्षण इंजन ने मानक IBM CICS बेंचमार्क ऐप से सेकंडों में डेड एक्ज़ीक्यूशन ब्लॉक्स और अनाथ चरों की 6,700 से अधिक पंक्तियाँ हटा दीं।

सॉफ़्टवेयर सप्लाई चेन सिक्योरिटी और प्री-कमिट फ़ायरवॉल

प्री-कमिट फ़ायरवॉल जो मेनिफेस्ट फ़ाइलों पर भरोसा करने के बजाय भौतिक फ़ाइल आंतरिक भागों को स्कैन करते हैं — स्टेगानोग्राफी, बाइट-स्तरीय XOR डिक्रिप्शन लूप्स, होमोग्लिफ टाइपोस्क्वाटिंग और उजागर क्रिप्टोग्राफिक वॉल्ट्स को आपकी CI/CD पाइपलाइन में प्रवेश करने से पहले ब्लॉक करने के लिए निर्मित। हमारे GitHub Action के माध्यम से सीधे डिप्लॉय करें।

SBOM जनरेशन और डिपेंडेंसी ऑडिटिंग

एक सॉफ़्टवेयर बिल ऑफ़ मटेरियल्स (SBOM) जनरेटर जो package.json या requirements.txt पर आंख बंद करके भरोसा नहीं करता — यह डिस्क पर भौतिक निर्भरताओं का पता लगाता है, एक वैध संस्करण जैसा दिखना चाहिए उसके विरुद्ध उनकी एन्ट्रॉपी और भाषाई पहचान की जाँच करता है, और सख्त CycloneDX 1.4 JSON रिपोर्ट उत्पन्न करता है।

  • बेंचमार्क: स्थानीय Kubernetes रिपॉजिटरी के अंदर 170 अद्वितीय Go मॉड्यूल के भौतिक आंतरिक भागों का मानचित्रण और सत्यापन किया। यह एक एकल-रिपॉजिटरी परिणाम है, न कि Go पारिस्थितिकी तंत्र में कवरेज का दावा।

API सुरक्षा और शैडो API डिटेक्शन

अप्रलेखित और पुरानी API सतह के लिए एक नियतात्मक मानचित्रण उपकरण। यह सक्रिय भौतिक रूटिंग लॉजिक (Express, Spring Boot, FastAPI) खोजने के लिए संरचनात्मक regex का उपयोग करता है और शैडो APIs (अप्रलेखित रूट) और घोस्ट APIs (प्रलेखित रूट जो अब लागू नहीं हैं) को अलग करने के लिए आधिकारिक OpenAPI/Swagger दस्तावेज़ीकरण के विरुद्ध सेट थ्योरी लागू करता है।

हाई-स्पीड PII डिटेक्शन और लॉग विश्लेषण

लॉग विश्लेषण जो बिना किसी इंडेक्स की आवश्यकता के 0.07 GB/सेकंड की गति से संचालित होता है। यह PII (क्रेडिट कार्ड, SSN, AWS कुंजियाँ) खोजने और मास्क करने के लिए विशाल डेटाबेस डंप्स को स्ट्रीम करता है और रनटाइम निष्पादन आवृत्तियों को ASCII टाइम-सीरीज़ हिस्टोग्राम के रूप में रिपोर्ट करने के लिए स्थिर आर्किटेक्चर मैप का उपयोग करता है।

AI एजेंट गार्डरेल्स और कोडबेस सुरक्षा

AppSec Sensor उन AI एजेंटों को फ़्लैग करता है जो कच्ची state-mutation क्षमता से जुड़े होते हैं: एक LLM ऑर्केस्ट्रेशन फ्रेमवर्क (LangChain, LlamaIndex) जो सीधे नेटवर्क/डिस्क I/O के साथ आयात किया गया हो, साथ में थ्रेशोल्ड से कम defensive-programming घनत्व। यह एक लाइब्रेरी-पहचान संकेत है, रनटाइम व्यवहार का दावा नहीं — एक regex-केवल इंजन जिसमें डेटाफ़्लो ट्रेसिंग नहीं है, यह साबित नहीं कर सकता कि कोड वास्तव में उस पथ को निष्पादित करता है, इसलिए यह दावा नहीं करता (देखें #1102 उन जाँचों के लिए जिन्हें यह अप्रमाणित दावा करने के कारण हटा दिया गया था)। अलग से, Dev Agent Firewall खतरनाक या संदर्भ-टोकन-निकास वाली फ़ाइलों को संशोधित करने से स्वायत्त कोडिंग एजेंटों को प्रतिबंधित करने के लिए टोकन द्रव्यमान और विस्फोट त्रिज्या का मूल्यांकन करता है।

स्थानीय ब्राउज़र-आधारित 3D कोडबेस विज़ुअलाइज़ेशन

यदि आप विज़ुअल एनालिटिक्स पसंद करते हैं, तो हमने एक टोपोलॉजिकल डैशबोर्ड बनाया है जहाँ प्रत्येक फ़ाइल एक नोड का प्रतिनिधित्व करती है, जिसे विशिष्ट जोखिम मेट्रिक्स के अनुसार आकार और रंग दिया जाता है।

बस अपनी उत्पन्न your_repo_GPU_galaxy.json फ़ाइल (या अपने कच्चे रिपॉजिटरी का .zip) को सीधे GitGalaxy.io में ड्रैग और ड्रॉप करें। सभी रेंडरिंग और स्कैनिंग पूरी तरह से आपके ब्राउज़र की लोकल मेमोरी में होती है।

GitGalaxy को क्रियात्मक रूप में देखें

11 सेकंड में C++ की 3.2 मिलियन पंक्तियों का मानचित्रण | OpenCV OpenCV डेमो

GitGalaxy टोपोलॉजिकल विज़ुअलाइज़र 3D ग्राफ़ जो ब्राउज़र में जटिल सॉफ़्टवेयर रिपॉजिटरी संरचनाओं और K-means क्लस्टरिंग आर्किटाइप को रेंडर करता है

लाइसेंसिंग और उपयोग

Copyright (c) 2026 Joe Esquibel

GitGalaxy PolyForm Noncommercial License 1.0.0 के अंतर्गत वितरित किया जाता है।

सामुदायिक निःशुल्क टियर (शैक्षणिक, अनुसंधान और शौक़ीन)

हम ओपन-सोर्स और शैक्षणिक समुदायों के प्रति गहराई से प्रतिबद्ध हैं। यदि आप GitGalaxy का उपयोग व्यक्तिगत परियोजनाओं, शैक्षणिक अनुसंधान या गैर-वाणिज्यिक विकास के लिए कर रहे हैं, तो इंजन उपयोग के लिए 100% निःशुल्क है।

अपने टर्मिनल या व्यक्तिगत CI/CD पाइपलाइनों में वाणिज्यिक लाइसेंसिंग विलंबों को दबाने के लिए, बस निम्न पर्यावरण चर सेट करें:```bash export GITGALAXY_LICENSE_KEY="COMMUNITY_FREE_TIER"

root@kitploit:~
### वाणिज्यिक और उद्यम उपयोग
कॉर्पोरेट वातावरण, मालिकाना कोडबेस, या व्यावसायिक CI/CD पाइपलाइनों में GitGalaxy चलाने के लिए एक उद्यम लाइसेंस आवश्यक है। बिना लाइसेंस वाली कॉर्पोरेट पाइपलाइनों को जानबूझकर निष्पादन बाधा का सामना करना पड़ेगा, और कॉर्पोरेट वातावरण में Community Free Tier कुंजी का उपयोग करने के प्रयास से आपके ऑडिट लॉग में स्पष्ट गैर-अनुपालन चेतावनियाँ ट्रिगर होंगी।

अपने संगठन के लिए वाणिज्यिक कुंजी प्राप्त करने और स्वच्छ अनुपालन लॉग सुनिश्चित करने हेतु, कृपया संपर्क करें: **[email protected]**
टूल डाउनलोड करें

उस संरचनात्मक ग्राफ़ को git इतिहास के साथ जोड़ने पर दो विशिष्ट, प्राथमिकता वाले रीफैक्टरिंग सिग्नल भी सतह पर आते हैं: बस-फैक्टर जोखिम (लोड-बेयरिंग फ़ाइलें जिनका स्वामित्व लगभग पूरी तरह से एक योगदानकर्ता के पास होता है) और रीफैक्टरिंग हॉटस्पॉट (ऐसी फ़ाइलें जो एक साथ उच्च-चर्न, उच्च-जटिलता और उच्च-ऋण वाली होती हैं — वह मानक सिग्नल जहाँ रीफैक्टरिंग प्रयास वास्तव में लाभ देता है)। दोनों नामित, फ़ाइल-स्तरीय लक्ष्य हैं, केवल एक स्कोर नहीं।

GitGalaxySemgrepCodeQLSnyk / Dependabot
AST या बिल्ड की आवश्यकता हैनहीं — regex/लेक्सिकल संरचनात्मक हस्ताक्षरहाँ — प्रति-भाषा AST पैटर्न मिलानहाँ — कोड डेटाबेस संकलित/निकालता हैनहीं — पैकेज मैनिफेस्ट पढ़ता है
पहचान का आधारकमज़ोरी-वर्ग (CWE) + भौतिक/संरचनात्मक विसंगतिपैटर्न-मिलान नियम (SAST)डेटाफ़्लो/टेंट क्वेरी (SAST)CVE/एडवाइज़री-डेटाबेस लुकअप (SCA)
टूटे/असंकलित कोड पर काम करता हैहाँ — यही डिज़ाइन लक्ष्य हैआंशिक, नियम/पार्सर पर निर्भरनहीं — कार्यशील बिल्ड आवश्यक हैहाँ — केवल मैनिफेस्ट पढ़ता है
ऑफ़लाइन / एयर-गैप्डहाँ, पूरी तरह से स्थानीयOSS इंजन स्थानीय रूप से चलता है; क्लाउड प्लेटफ़ॉर्म होस्टेड हैस्थानीय रूप से चलता है; आमतौर पर GitHub-होस्टेड Actions के माध्यम से उपयोग किया जाता हैक्लाउड-निर्भर (Snyk); GitHub-होस्टेड (Dependabot)
tests/README.md
language-crucible का अपना README
  • वास्तविक-विश्व पैमाने पर असंपादित रॉ स्कैन आउटपुट। जहाँ उपरोक्त गोल्डन-मास्टर कॉर्पस ~120 क्यूरेटेड प्रतिकूल प्रतिमानों पर शुद्धता सिद्ध करता है, यह रिपॉज़िटरी पूरक साक्ष्य है कि इंजन वास्तव में सैकड़ों स्वतंत्र रूप से चुनी गई वास्तविक रिपॉज़िटरी में अपरिवर्तित चलता है — हर _galaxy_audit.json, _galaxy_master.db, और _galaxy_llm.md जो स्कैनर ने उत्पन्न किया, प्रति इंजन रिलीज़ संस्करणित रखा गया। कॉर्पस मैनिफेस्ट जो वास्तव में बताता है कि कौन सी रिपॉज़िटरी और कमिट स्कैन किए गए थे, वर्तमान में वहाँ संग्रहीत बड़े बैच के 323-रिपॉज़िटरी उपसमुच्चय को कवर करता है — पूर्ण होने का संकेत देने के बजाय उस रिपॉज़िटरी के अपने README में स्पष्ट रूप से कहा गया है।
  • वही रॉ-आउटपुट बैच वह है जिससे ऊपर का गति दावा फिट किया गया है — हर रिपॉज़िटरी प्लॉट की गई है, न केवल अनुकूल Kubernetes उदाहरण:

    सैकड़ों रिपॉज़िटरी में GitGalaxy स्कैन समय बनाम LOC, लॉग-लॉग, दोनों अक्ष

    हमेशा नवीनतम स्कैनर संस्करण — पूर्ण व्युत्पत्ति और कार्यप्रणाली gitgalaxy-raw-output के स्पीड टेलीमेट्री अनुभाग में।

    प्लेटफ़ॉर्मटेम्पलेट
    GitHub Actionsgitgalaxy-pipeline.yml — पूर्ण एकीकरण मार्गदर्शिका देखें
    GitLab CIscan.yml
    Bitbucket Pipelinesbitbucket-pipelines.yml + bitbucket_insights.py (निष्कर्षों को Bitbucket Code Insights एनोटेशन के रूप में पोस्ट करता है)
    Azure Pipelinesazure-pipelines.yml
    अन्य कोई भी (Jenkins, CircleCI, आदि)scan.yml — सामान्य, शेल-इनवोकेबल टेम्पलेट