
opentaint rules/v0.3.0
Motore formale di analisi della contaminazione inter-procedurale per la sicurezza delle applicazioni. Tiene traccia dei dati non affidabili attraverso i confini delle funzioni, i livelli di persistenza e il codice asincrono. Pronto per agenti AI con replay deterministico delle regole. Alternativa open-source a Semgrep Pro e CodeQL.
Il motore open source di taint analysis per l'era dell'IA
Taint analysis formale per la sicurezza delle applicazioni — trova ciò che i motori di AST-pattern matching non rilevano, consente agli agenti LLM di applicare vulnerabilità come regole, scala dove nessuno dei due può farlo da solo.
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia
Tecnologie e integrazioni supportate
Il motore di analisi taint più completo per le applicazioni Spring
Roadmap
Altri screenshot
Perché OpenTaint?
OpenTaint è un'alternativa open source a Semgrep Pro e CodeQL — un motore di taint formale e inter-procedurale che puoi personalizzare e ospitare in autonomia, pensato perché siano gli agenti AI a guidare la tua analisi di sicurezza senza bruciare token a ogni scansione.
L'IA genera codice di produzione più velocemente di quanto i team di sicurezza riescano a tenere il passo, e i due tipi di strumenti nati per intercettare i suoi errori impongono entrambi un brutto compromesso:
- Gli AST-pattern matcher (Semgrep OSS, ast-grep, linter) sono gratuiti e veloci, ma confrontano la sintassi, non il flusso dei dati — un input non attendibile che attraversa il confine di una funzione o un livello di persistenza sfugge senza problemi. L'analisi più profonda e inter-procedurale che invece lo intercetta è rimasta a lungo chiusa dentro strumenti proprietari.
- Gli agenti di sicurezza LLM trovano ciò che i pattern matcher non rilevano, ma rileggono il tuo codice a ogni esecuzione. I token si accumulano a ogni file, a ogni commit, a ogni build di CI — e un modello probabilistico comunque non può promettere di aver intercettato tutto.
OpenTaint ti offre la profondità di un agente LLM al costo di un analizzatore statico:
- Trova ciò che gli AST-pattern matcher non rilevano. Un motore di dataflow formale e inter-procedurale traccia i dati non attendibili attraverso i confini delle funzioni, i livelli di persistenza, gli alias e il codice asincrono.
- Paga il modello una volta sola, non a ogni scansione. Lascia che un agente distilli una singola scoperta in una regola di taint. Il motore deterministico riapplica poi quella regola sull'intera codebase — e su ogni commit successivo — in pochi minuti di CPU, a costo zero di token.
- Open source, tutto incluso. Motore, regole e integrazioni CI arrivano come un unico stack sotto Apache 2.0 e MIT.
Avvio rapido
Script di installazione (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
Installazione tramite Homebrew (Linux/macOS):
brew install --cask seqra/tap/opentaint
Script di installazione (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
Installazione tramite npm (Linux/macOS/Windows):
npm install -g @seqra/opentaint
Oppure esegui subito con npx — senza installazione (richiede Node.js):
npx @seqra/opentaint scan
Scansiona il tuo progetto:
opentaint scan
Oppure usa Docker:
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
Per ulteriori opzioni, consulta Installazione e Utilizzo.
Workflow per agenti IA
OpenTaint include skill per agenti che trasformano l'analisi statica in un workflow end-to-end di sicurezza delle applicazioni. Installale con:
npx skills add https://github.com/seqra/opentaint
La skill appsec-agent orchestra una valutazione completa del progetto: compila il progetto, esegue OpenTaint, scopre la superficie di attacco, aggiunge regole mirate, modella i flussi di dati mancanti delle librerie, effettua il triage dei risultati e, opzionalmente, genera verifiche dinamiche proof-of-concept per le vulnerabilità confermate.
Le skill incluse coprono il ciclo comune di analisi della sicurezza:
- Scansione e triage:
build-project,run-scan,analyze-findings,generate-poc - Espansione della copertura:
triage-dependencies,discover-attack-surface,create-test-project,create-rule,assemble-lib-rules - Modellazione del dataflow:
analyze-external-methods,create-pass-through-approximation,create-dataflow-approximation,debug-rule,report-analyzer-issue
Documentazione
Guide complete — installazione, utilizzo, configurazione, integrazione CI/CD: Documentazione.
Supporto
- Segnalazioni: GitHub Issues
- Comunità: Discord
- Email: [email protected]
Cronologia delle stelle
Licenza
Il motore di analisi principale è rilasciato sotto la Licenza Apache 2.0. Il CLI, la GitHub Action, il template CI GitLab e le regole sono rilasciati sotto la Licenza MIT.