
Motore formale di analisi della contaminazione inter-procedurale per la sicurezza delle applicazioni. Tiene traccia dei dati non affidabili attraverso i confini delle funzioni, i livelli di persistenza e il codice asincrono. Pronto per agenti AI con replay deterministico delle regole. Alternativa open-source a Semgrep Pro e CodeQL.
Taint analysis formale per la sicurezza delle applicazioni — trova ciò che i motori di AST-pattern matching non rilevano, consente agli agenti LLM di applicare vulnerabilità come regole, scala dove nessuno dei due può farlo da solo.
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia
Tecnologie e integrazioni supportate
Il motore di analisi taint più completo per le applicazioni Spring
Roadmap
OpenTaint è un'alternativa open source a Semgrep Pro e CodeQL — un motore di taint formale e inter-procedurale che puoi personalizzare e ospitare in autonomia, pensato perché siano gli agenti AI a guidare la tua analisi di sicurezza senza bruciare token a ogni scansione.
L'IA genera codice di produzione più velocemente di quanto i team di sicurezza riescano a tenere il passo, e i due tipi di strumenti nati per intercettare i suoi errori impongono entrambi un brutto compromesso:
OpenTaint ti offre la profondità di un agente LLM al costo di un analizzatore statico:
Script di installazione (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
Installazione tramite Homebrew (Linux/macOS):
brew install --cask seqra/tap/opentaint
Script di installazione (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
Installazione tramite npm (Linux/macOS/Windows):
npm install -g @seqra/opentaint
Oppure esegui subito con npx — senza installazione (richiede Node.js):
npx @seqra/opentaint scan
Scansiona il tuo progetto:
opentaint scan
Oppure usa Docker:
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
Per ulteriori opzioni, consulta Installazione e Utilizzo.
OpenTaint include skill per agenti che trasformano l'analisi statica in un workflow end-to-end di sicurezza delle applicazioni. Installale con:
npx skills add https://github.com/seqra/opentaint
La skill appsec-agent orchestra una valutazione completa del progetto: compila il progetto, esegue OpenTaint, scopre la superficie di attacco, aggiunge regole mirate, modella i flussi di dati mancanti delle librerie, effettua il triage dei risultati e, opzionalmente, genera verifiche dinamiche proof-of-concept per le vulnerabilità confermate.
Le skill incluse coprono il ciclo comune di analisi della sicurezza:
build-project, run-scan, analyze-findings, generate-poctriage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rulesanalyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issueGuide complete — installazione, utilizzo, configurazione, integrazione CI/CD: Documentazione.
Il motore di analisi principale è rilasciato sotto la Licenza Apache 2.0. Il CLI, la GitHub Action, il template CI GitLab e le regole sono rilasciati sotto la Licenza MIT.