
noir v1.2.1
Dai la caccia a ogni Endpoint nel tuo codice, scopri le Shadow API, mappa la superficie d'attacco.
Caccia ogni endpoint nel tuo codice, scopri le Shadow API, mappa la superficie d'attacco.
Documentazione • Installazione • Utilizzo • Contribuisci • Changelog
Noir è uno strumento SAST che legge il codice sorgente ed estrae gli endpoint esposti da un'applicazione — percorsi, metodi, parametri, intestazioni, cookie e i file sorgente che li generano. Le API ombra, le route deprecate e i gestori non documentati fanno parte dello stesso inventario; non sono una modalità separata.
L'inventario alimenta tre tipi di utenti:
- Revisori umani. Ingegneri della sicurezza e auditor del codice ottengono un elenco mirato di punti di ingresso raggiungibili da un attaccante — percorsi, parametri, file sorgente, tag — senza dover scorrere l'intero repository.
- Auditor IA. Gli agenti SAST basati su LLM ricevono lo stesso elenco mirato, più un contesto di revisione per endpoint (
--include calleeper le chiamate a 1 hop,--ai-contextper guardie, sink, validatori e segnali). - Strumenti DAST. ZAP, Burp Suite, Caido e Gori ottengono un vero elenco di route da scansionare, inclusi percorsi che non avrebbero mai raggiunto tramite crawling.
Cosa fa Noir
- Estrazione di endpoint. Analisi statica su oltre 50 framework. Restituisce endpoint, parametri, intestazioni, cookie e i file sorgente da cui provengono.
- Fallback LLM. Gestisci framework non supportati (o routing personalizzato una tantum) tramite OpenAI / Ollama / ecc. quando le regole statiche non si applicano.
- Output per la fase successiva. JSON, YAML, OpenAPI, SARIF, cURL, Postman, HTML — qualunque formato legga lo strumento successivo nella pipeline.
- Integrazione DAST. Invia direttamente a ZAP, Burp Suite, Caido o Gori come target proxy, oppure esporta OpenAPI per l'importazione.
- Contesto AI SAST. L'inventario degli endpoint (e, con
--include callee, le funzioni a 1 hop invocate da ciascun gestore) è il contesto mirato di cui un auditor LLM ha bisogno per trovare bug raggiungibili da un attaccante.--ai-contextva oltre e allega un contesto di revisione aggregato per endpoint — guardie, chiamate, sink, validatori e segnali — in modo che l'LLM non debba riscoprirli. - CI/CD. GitHub Action, output SARIF, codici di uscita — si adatta alla pipeline che già possiedi.
Utilizzo
noir -h
Esempio
noir -b <source_dir>
Se lo usi con GitHub Action, consulta questo documento.

Per maggiori dettagli, visita la nostra pagina di documentazione.
Roadmap
Noir è nato come ausilio per il WhiteBox testing: estrarre endpoint dal codice sorgente in modo che DAST possa scansionarli con maggiore accuratezza. Il compito è cresciuto — lo stesso inventario ora alimenta anche auditor umani e agenti AI SAST. L'obiettivo da qui in avanti è servire tutti e tre i consumatori allo stesso modo: umani che revisionano il codice, LLM che lo analizzano e strumenti DAST che lo scansionano.
Da qui:
- Ampliare la copertura di linguaggi e framework; mantenere l'accuratezza onesta con fixture per framework.
- Sfruttare maggiormente gli LLM per i casi che l'analisi statica non può raggiungere.
- Arricchire il contesto di revisione per singolo endpoint (guardie, chiamate, sink, validatori, segnali) in modo che revisori umani e auditor AI condividano la stessa visione focalizzata di ciascun gestore.
- Mantenere l'integrazione DAST di prima classe — OpenAPI, target proxy e passaggi diretti a ZAP / Burp / Caido.
Progetto OWASP
OWASP Noir è entrato a far parte della OWASP Foundation nel giugno 2024.
- Pagina ufficiale del progetto: https://owasp.org/www-project-noir/
- OWASP Nest: https://nest.owasp.org/projects/noir
Novità e aggiornamenti
- Maggio 2026: Rilasciata v1.0.0 — introdotta una linea stabile 1.x su tutti gli analizzatori, tagger, scansione passiva e una nuova struttura CLI incentrata sui verbi.
- Maggio 2026: Roadmap aggiornata — l'obiettivo di Noir è ora servire umani, auditor AI e strumenti DAST allo stesso modo come consumatori dello stesso inventario di endpoint.
- Agosto 2025: Presentato al OWASP Seoul Meetup. (Open Source Gardening)
- Novembre 2024: Pubblicato un guest blog post "Powering Up DAST with ZAP and Noir" sul blog di ZAP.
- Giugno 2024: Entrato in OWASP come OWASP Noir
- Rinominata l'organizzazione GitHub da noir-cr a owasp-noir
- Transizione alla co-leadership con @ksg97031
- Novembre 2023: Repository Noir spostato nell'organizzazione GitHub noir-cr.
- Agosto 2023: Nato come progetto personale di @hahwul.
Contribuisci
Noir è un progetto open-source fatto con ❤️. Se desideri contribuire, controlla CONTRIBUTING.md e invia una Pull Request.
Mascotte
![]() | La nostra mascotte è Hak (학), una gru che simboleggia eleganza e precisione nello scovare difetti nascosti. In coreano, "학" significa "gru", a rappresentare un alleato acuto che si immerge in profondità per scoprire vulnerabilità e superfici d'attacco nel tuo codice. Per ulteriori immagini e risorse relative a Hak, consulta il repository noir-artwork. |
|---|
