업데이트로 돌아가기
New releaseJul 21, 2026

noir v1.2.1

코드의 모든 엔드포인트를 찾아내고, 섀도우 API를 노출하고, 공격 표면을 매핑하세요.

공유
OWASP Noir 로고

코드 속 모든 엔드포인트를 추적하고, 섀도우 API를 발굴하며, 공격 표면을 매핑하세요.

문서설치사용법기여하기변경 로그

Noir는 소스 코드를 읽고 애플리케이션이 노출하는 엔드포인트(경로, 메서드, 파라미터, 헤더, 쿠키 및 그 뒤에 있는 소스 파일)를 추출하는 SAST 도구입니다. 섀도우 API, 더 이상 사용되지 않는 라우트, 문서화되지 않은 핸들러도 동일한 인벤토리의 일부로 추출됩니다. 별도의 모드가 필요하지 않습니다.

인벤토리는 세 가지 대상에 제공됩니다.

  • 인간 리뷰어. 보안 엔지니어와 코드 감사자는 전체 레포지토리를 훑어보는 대신 공격자가 도달할 수 있는 진입점(경로, 파라미터, 소스 파일, 태그)에 집중된 목록을 얻습니다.
  • AI 감사자. LLM 기반 SAST 에이전트는 동일한 집중 목록과 함께 엔드포인트별 리뷰 컨텍스트(--include callee로 1-hop callee, --ai-context로 가드, sink, 검증기 및 시그널)를 얻습니다.
  • DAST 도구. ZAP, Burp Suite, Caido 및 Gori는 크롤링으로는 절대 도달할 수 없었던 경로를 포함한 실제 라우트 목록을 스캔 대상으로 받습니다.

Noir가 하는 일

  • 엔드포인트 추출. 50개 이상의 프레임워크에 대한 정적 분석. 엔드포인트, 파라미터, 헤더, 쿠키 및 해당 소스 파일을 반환합니다.
  • LLM 폴백. 정적 규칙이 적용되지 않는 지원되지 않는 프레임워크(또는 일회성 커스텀 라우팅)를 OpenAI / Ollama 등에 전달합니다.
  • 다음 단계를 위한 출력. JSON, YAML, OpenAPI, SARIF, cURL, Postman, HTML 등 파이프라인의 다음 도구가 읽는 형식.
  • DAST 통합. ZAP, Burp Suite, Caido 또는 Gori에 프록시 대상으로 직접 파이프하거나 OpenAPI를 내보내 가져오도록 합니다.
  • AI SAST 컨텍스트. 엔드포인트 인벤토리(그리고 --include callee를 사용하면 각 핸들러가 호출하는 1-hop 함수)는 LLM 감사자가 공격자가 도달 가능한 버그를 찾는 데 필요한 집중된 컨텍스트입니다. --ai-context는 더 나아가 엔드포인트별로 가드, callee, sink, 검증기 및 시그널을 포함한 집계 리뷰 컨텍스트를 첨부하여 LLM이 이를 다시 발견할 필요가 없게 합니다.
  • CI/CD. GitHub Action, SARIF 출력, 종료 코드 — 기존 파이프라인에 맞춥니다.

사용법

noir -h

예시

noir -b <source_dir>

GitHub Action과 함께 사용하는 경우 이 문서를 참조하세요.

자세한 내용은 문서 페이지를 방문하세요.

로드맵

Noir는 WhiteBox 테스트 도구로 시작했습니다: 소스에서 엔드포인트를 추출하여 DAST가 더 정확하게 스캔할 수 있도록 하는 것입니다. 이제 그 임무는 확장되어 동일한 인벤토리가 인간 감사자와 AI SAST 에이전트에게도 제공됩니다. 앞으로의 목표는 코드를 검토하는 인간, 감사하는 LLM, 스캔하는 DAST 도구라는 세 가지 소비자 모두에게 동등하게 서비스를 제공하는 것입니다.

앞으로의 계획:

  • 언어 및 프레임워크 범위 확대; 프레임워크별 고정 테스트로 정확성 유지.
  • 정적 분석이 도달할 수 없는 경우에 LLM을 더 적극적으로 활용.
  • 엔드포인트별 리뷰 컨텍스트(가드, callee, sink, 검증기, 시그널)를 풍부하게 하여 인간 리뷰어와 AI 감사자가 각 핸들러에 대해 동일한 집중된 관점을 공유하도록 함.
  • DAST 통합을 일급 기능으로 유지 — OpenAPI, 프록시 대상, ZAP / Burp / Caido로의 직접 전달.

OWASP 프로젝트

OWASP Noir는 2024년 6월에 OWASP 재단에 가입했습니다.

소식 및 업데이트

  • 2026년 5월: v1.0.0 출시 — 모든 분석기, 태거, 패시브 스캔 및 새로운 동사 중심 CLI 구조를 갖춘 안정적인 1.x 라인 도입.
  • 2026년 5월: 로드맵 업데이트 — 이제 Noir의 목표는 인간, AI 감사자, DAST 도구가 동일한 엔드포인트 인벤토리의 소비자로서 동등하게 서비스를 제공하는 것.
  • 2025년 8월: OWASP 서울 밋업에서 발표. (Open Source Gardening)
  • 2024년 11월: ZAP 블로그에 게스트 블로그 게시물 "Powering Up DAST with ZAP and Noir" 게재.
  • 2024년 6월: OWASP Noir로 OWASP 가입
    • GitHub 조직 이름을 noir-cr에서 owasp-noir로 변경
    • @ksg97031과 공동 리더십 체제로 전환
  • 2023년 11월: Noir 저장소를 noir-cr GitHub 조직으로 이전.
  • 2023년 8월: @hahwul의 개인 프로젝트로 시작.

기여하기

Noir는 ❤️로 만들어진 오픈소스 프로젝트입니다. 기여를 원하신다면 CONTRIBUTING.md를 확인하시고 Pull Request를 제출해 주세요.

마스코트

우리의 마스코트는 학(Hak)입니다. 학은 숨겨진 결함을 발견하는 우아함과 정밀함을 상징합니다. 한국어로 "학"은 "crane"(두루미)을 의미하며, 코드 속 취약점과 공격 표면을 깊이 파고드는 날카로운 동료를 나타냅니다.

학과 관련된 더 많은 아트워크 및 리소스는 noir-artwork 저장소를 확인하세요.

카테고리