アップデート一覧に戻る
New releaseJul 25, 2026

opentaint analyzer/2026.07.24.401b297

形式的手続き間汚染解析エンジン。アプリケーションセキュリティにおいて、関数境界、永続化レイヤー、非同期コードをまたいで信頼できないデータを追跡します。決定論的ルールリプレイによりAIエージェント対応。Semgrep Pro と CodeQL のオープンソース代替。

共有

OpenTaint

AI 時代のオープンソーステイント解析エンジン

アプリケーションセキュリティのための形式的なテイント解析——AST パターンマッチングエンジンが見逃すものを発見し、LLM エージェントが脆弱性をルールとして適用できるようにし、どちらも単独では対応できない規模に拡張します。

GitHub リリース Go Report Card ライセンス: Apache 2.0 Go バージョン Discord

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia

OpenTaint サマリー出力

対応技術とインテグレーション

Java     Kotlin     Spring     GitHub      GitLab

Spring アプリケーション向けの最も徹底的なテイント分析エンジン

ロードマップ

Python     Go     C#     JavaScript     TypeScript

その他のスクリーンショット

OpenTaint スキャン出力

OpenTaint サマリー出力

OpenTaint サマリー出力

OpenTaint サマリー出力

OpenTaint サマリー出力


なぜ OpenTaint なのか?

OpenTaint は Semgrep ProCodeQL のオープンソース代替であり、カスタマイズしてセルフホストできる形式的な手続き間テイント解析エンジンです。AI エージェントがスキャンごとにトークンを消費することなく、セキュリティ解析を駆動できるよう設計されています。

AI はセキュリティチームが追いつけないほどの速さで本番コードを生成しており、その誤りを捉えるために作られた 2 種類のツールは、いずれも好ましくないトレードオフを強いてきました:

  • AST パターンマッチャー(Semgrep OSS、ast-grep、各種リンター)は無料で高速ですが、データフローではなく構文を照合するため、関数境界や永続化層をまたぐ信頼できない入力はそのまますり抜けてしまいます。それを実際に捉えるより深い手続き間解析は、長らくプロプライエタリなツールの中に閉じ込められてきました。
  • LLM セキュリティエージェントはパターンマッチャーが見逃すものを発見しますが、実行のたびにコードを読み直します。トークンはファイルごと、コミットごと、CI ビルドごとに積み重なり——それでも確率的なモデルは、すべてを捉えたと保証することはできません。

OpenTaint は、静的解析ツールのコストで LLM エージェントの深さを提供します:

  • AST パターンマッチャーが見逃すものを発見。 形式的な手続き間データフローエンジンが、関数境界、永続化層、エイリアス、非同期コードを横断して信頼できないデータを追跡します。
  • スキャンごとではなく、モデルには一度だけ支払う。 エージェントに単一の検出結果をテイントルールへと蒸留させます。決定的なエンジンはそのルールをコードベース全体——そしてその後のすべてのコミット——に対して、数分の CPU 時間で、トークンコストゼロで再生します。
  • オープンソース、すぐに使える。 エンジン、ルール、CI インテグレーションが、Apache 2.0 と MIT ライセンスの下で一つのスタックとして提供されます。

クイックスタート

インストールスクリプト (Linux/macOS)

curl -fsSL https://opentaint.org/install.sh | bash

Homebrew でインストール (Linux/macOS):

brew install --cask seqra/tap/opentaint

インストールスクリプト (Windows PowerShell)

irm https://opentaint.org/install.ps1 | iex

npm でインストール (Linux/macOS/Windows):

npm install -g @seqra/opentaint

または npx で即座に実行——インストール不要 (Node.js が必要):

npx @seqra/opentaint scan

プロジェクトをスキャン:

opentaint scan

または Docker を使用:

docker run --rm -v $(pwd):/project -v $(pwd):/output \
  ghcr.io/seqra/opentaint:latest \
  opentaint scan --output /output/results.sarif /project

その他のオプションについては、インストール使い方をご覧ください。


AI エージェントワークフロー

OpenTaint には、静的解析をエンドツーエンドのアプリケーションセキュリティワークフローへと変えるエージェントスキルが含まれています。以下のコマンドでインストールできます:

npx skills add https://github.com/seqra/opentaint

appsec-agent スキルは、プロジェクト評価の全体をオーケストレーションします:プロジェクトのビルド、OpenTaint の実行、攻撃対象領域の発見、対象を絞ったルールの追加、不足しているライブラリのデータフローのモデリング、検出結果のトリアージ、さらにオプションで、確認された脆弱性に対する動的な概念実証チェックの生成までを行います。

含まれるスキルは、一般的なセキュリティ解析のループをカバーします:

  • スキャンとトリアージ: build-projectrun-scananalyze-findingsgenerate-poc
  • カバレッジ拡張: triage-dependenciesdiscover-attack-surfacecreate-test-projectcreate-ruleassemble-lib-rules
  • データフローモデリング: analyze-external-methodscreate-pass-through-approximationcreate-dataflow-approximationdebug-rulereport-analyzer-issue

ドキュメント

完全ガイド——インストール、使い方、設定、CI/CD インテグレーション:ドキュメント

サポート

スター履歴

Star History Chart

ライセンス

コア解析エンジンApache 2.0 ライセンスの下で公開されています。CLIGitHub ActionGitLab CI テンプレート、およびルールMIT ライセンスの下で公開されています。

カテゴリ