
アプリケーションセキュリティのための形式的なテイント解析——AST パターンマッチングエンジンが見逃すものを発見し、LLM エージェントが脆弱性をルールとして適用できるようにし、どちらも単独では対応できない規模に拡張します。
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia
対応技術とインテグレーション
Spring アプリケーション向けの最も徹底的なテイント分析エンジン
ロードマップ
OpenTaint は Semgrep Pro や CodeQL のオープンソース代替であり、カスタマイズしてセルフホストできる形式的な手続き間テイント解析エンジンです。AI エージェントがスキャンごとにトークンを消費することなく、セキュリティ解析を駆動できるよう設計されています。
AI はセキュリティチームが追いつけないほどの速さで本番コードを生成しており、その誤りを捉えるために作られた 2 種類のツールは、いずれも好ましくないトレードオフを強いてきました:
OpenTaint は、静的解析ツールのコストで LLM エージェントの深さを提供します:
インストールスクリプト (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
Homebrew でインストール (Linux/macOS):
brew install --cask seqra/tap/opentaint
インストールスクリプト (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
npm でインストール (Linux/macOS/Windows):
npm install -g @seqra/opentaint
または npx で即座に実行——インストール不要 (Node.js が必要):
npx @seqra/opentaint scan
プロジェクトをスキャン:
opentaint scan
または Docker を使用:
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
その他のオプションについては、インストールと使い方をご覧ください。
OpenTaint には、静的解析をエンドツーエンドのアプリケーションセキュリティワークフローへと変えるエージェントスキルが含まれています。以下のコマンドでインストールできます:
npx skills add https://github.com/seqra/opentaint
appsec-agent スキルは、プロジェクト評価の全体をオーケストレーションします:プロジェクトのビルド、OpenTaint の実行、攻撃対象領域の発見、対象を絞ったルールの追加、不足しているライブラリのデータフローのモデリング、検出結果のトリアージ、さらにオプションで、確認された脆弱性に対する動的な概念実証チェックの生成までを行います。
含まれるスキルは、一般的なセキュリティ解析のループをカバーします:
build-project、run-scan、analyze-findings、generate-poctriage-dependencies、discover-attack-surface、create-test-project、create-rule、assemble-lib-rulesanalyze-external-methods、create-pass-through-approximation、create-dataflow-approximation、debug-rule、report-analyzer-issue完全ガイド——インストール、使い方、設定、CI/CD インテグレーション:ドキュメント。
コア解析エンジンは Apache 2.0 ライセンスの下で公開されています。CLI、GitHub Action、GitLab CI テンプレート、およびルールは MIT ライセンスの下で公開されています。