Torna agli aggiornamenti
New releaseJul 21, 2026

noir v1.2.1

Dai la caccia a ogni Endpoint nel tuo codice, scopri le Shadow API, mappa la superficie d'attacco.

Condividi
OWASP Noir Logo

Caccia ogni endpoint nel tuo codice, scopri le Shadow API, mappa la superficie d'attacco.

DocumentazioneInstallazioneUtilizzoContribuisciChangelog

Noir è uno strumento SAST che legge il codice sorgente ed estrae gli endpoint esposti da un'applicazione — percorsi, metodi, parametri, intestazioni, cookie e i file sorgente che li generano. Le API ombra, le route deprecate e i gestori non documentati fanno parte dello stesso inventario; non sono una modalità separata.

L'inventario alimenta tre tipi di utenti:

  • Revisori umani. Ingegneri della sicurezza e auditor del codice ottengono un elenco mirato di punti di ingresso raggiungibili da un attaccante — percorsi, parametri, file sorgente, tag — senza dover scorrere l'intero repository.
  • Auditor IA. Gli agenti SAST basati su LLM ricevono lo stesso elenco mirato, più un contesto di revisione per endpoint (--include callee per le chiamate a 1 hop, --ai-context per guardie, sink, validatori e segnali).
  • Strumenti DAST. ZAP, Burp Suite, Caido e Gori ottengono un vero elenco di route da scansionare, inclusi percorsi che non avrebbero mai raggiunto tramite crawling.

Cosa fa Noir

  • Estrazione di endpoint. Analisi statica su oltre 50 framework. Restituisce endpoint, parametri, intestazioni, cookie e i file sorgente da cui provengono.
  • Fallback LLM. Gestisci framework non supportati (o routing personalizzato una tantum) tramite OpenAI / Ollama / ecc. quando le regole statiche non si applicano.
  • Output per la fase successiva. JSON, YAML, OpenAPI, SARIF, cURL, Postman, HTML — qualunque formato legga lo strumento successivo nella pipeline.
  • Integrazione DAST. Invia direttamente a ZAP, Burp Suite, Caido o Gori come target proxy, oppure esporta OpenAPI per l'importazione.
  • Contesto AI SAST. L'inventario degli endpoint (e, con --include callee, le funzioni a 1 hop invocate da ciascun gestore) è il contesto mirato di cui un auditor LLM ha bisogno per trovare bug raggiungibili da un attaccante. --ai-context va oltre e allega un contesto di revisione aggregato per endpoint — guardie, chiamate, sink, validatori e segnali — in modo che l'LLM non debba riscoprirli.
  • CI/CD. GitHub Action, output SARIF, codici di uscita — si adatta alla pipeline che già possiedi.

Utilizzo

noir -h

Esempio

noir -b <source_dir>

Se lo usi con GitHub Action, consulta questo documento.

Per maggiori dettagli, visita la nostra pagina di documentazione.

Roadmap

Noir è nato come ausilio per il WhiteBox testing: estrarre endpoint dal codice sorgente in modo che DAST possa scansionarli con maggiore accuratezza. Il compito è cresciuto — lo stesso inventario ora alimenta anche auditor umani e agenti AI SAST. L'obiettivo da qui in avanti è servire tutti e tre i consumatori allo stesso modo: umani che revisionano il codice, LLM che lo analizzano e strumenti DAST che lo scansionano.

Da qui:

  • Ampliare la copertura di linguaggi e framework; mantenere l'accuratezza onesta con fixture per framework.
  • Sfruttare maggiormente gli LLM per i casi che l'analisi statica non può raggiungere.
  • Arricchire il contesto di revisione per singolo endpoint (guardie, chiamate, sink, validatori, segnali) in modo che revisori umani e auditor AI condividano la stessa visione focalizzata di ciascun gestore.
  • Mantenere l'integrazione DAST di prima classe — OpenAPI, target proxy e passaggi diretti a ZAP / Burp / Caido.

Progetto OWASP

OWASP Noir è entrato a far parte della OWASP Foundation nel giugno 2024.

Novità e aggiornamenti

  • Maggio 2026: Rilasciata v1.0.0 — introdotta una linea stabile 1.x su tutti gli analizzatori, tagger, scansione passiva e una nuova struttura CLI incentrata sui verbi.
  • Maggio 2026: Roadmap aggiornata — l'obiettivo di Noir è ora servire umani, auditor AI e strumenti DAST allo stesso modo come consumatori dello stesso inventario di endpoint.
  • Agosto 2025: Presentato al OWASP Seoul Meetup. (Open Source Gardening)
  • Novembre 2024: Pubblicato un guest blog post "Powering Up DAST with ZAP and Noir" sul blog di ZAP.
  • Giugno 2024: Entrato in OWASP come OWASP Noir
    • Rinominata l'organizzazione GitHub da noir-cr a owasp-noir
    • Transizione alla co-leadership con @ksg97031
  • Novembre 2023: Repository Noir spostato nell'organizzazione GitHub noir-cr.
  • Agosto 2023: Nato come progetto personale di @hahwul.

Contribuisci

Noir è un progetto open-source fatto con ❤️. Se desideri contribuire, controlla CONTRIBUTING.md e invia una Pull Request.

Mascotte

La nostra mascotte è Hak (학), una gru che simboleggia eleganza e precisione nello scovare difetti nascosti. In coreano, "학" significa "gru", a rappresentare un alleato acuto che si immerge in profondità per scoprire vulnerabilità e superfici d'attacco nel tuo codice.

Per ulteriori immagini e risorse relative a Hak, consulta il repository noir-artwork.

Categorie