업데이트로 돌아가기
New releaseJul 25, 2026

opentaint analyzer/2026.07.24.401b297

애플리케이션 보안을 위한 형식적 프로시저 간 오염 분석 엔진입니다. 함수 경계, 지속성 계층 및 비동기 코드 전반에서 신뢰할 수 없는 데이터를 추적합니다. 결정론적 규칙 재생이 가능한 AI 에이전트 준비 상태입니다. Semgrep Pro 및 CodeQL에 대한 오픈소스 대안입니다.

공유

OpenTaint

AI 시대를 위한 오픈 소스 오염 분석 엔진

애플리케이션 보안을 위한 정형적 오염 분석 — AST 패턴 매칭 엔진이 놓치는 것을 찾아내고, LLM 에이전트가 취약점을 규칙으로 적용하도록 하며, 어느 쪽도 단독으로는 불가능한 규모로 확장합니다.

GitHub 릴리스 Go Report Card 라이선스: Apache 2.0 Go 버전 Discord

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia

OpenTaint 요약 출력

지원되는 기술 및 통합

Java     Kotlin     Spring     GitHub      GitLab

Spring 앱을 위한 가장 철저한 taint 분석 엔진

로드맵

Python     Go     C#     JavaScript     TypeScript

더 많은 스크린샷

OpenTaint 스캔 출력

OpenTaint 요약 출력

OpenTaint 요약 출력

OpenTaint 요약 출력

OpenTaint 요약 출력


OpenTaint을 사용해야 하는 이유는?

OpenTaint은 Semgrep ProCodeQL 의 오픈 소스 대안입니다 — 직접 커스터마이징하고 셀프 호스팅할 수 있는 정형적 프로시저 간 오염 분석 엔진으로, AI 에이전트가 매 스캔마다 토큰을 소모하지 않고도 보안 분석을 주도하도록 만들어졌습니다.

AI는 보안 팀이 따라잡을 수 있는 속도보다 빠르게 프로덕션 코드를 생성하며, AI가 잘못 만든 부분을 잡아내기 위해 만들어진 두 종류의 도구는 각각 나쁜 트레이드오프를 강요합니다:

  • AST 패턴 매처 (Semgrep OSS, ast-grep, 린터)는 무료이고 빠르지만, 데이터 흐름이 아닌 구문을 매칭합니다 — 함수 경계나 영속성 계층을 가로지르는 신뢰할 수 없는 입력은 그대로 빠져나갑니다. 이를 실제로 잡아내는 더 깊은 프로시저 간 분석은 오랫동안 독점 도구 안에 갇혀 있었습니다.
  • LLM 보안 에이전트는 패턴 매처가 놓치는 것을 찾아내지만, 실행할 때마다 코드를 다시 읽습니다. 토큰은 모든 파일, 모든 커밋, 모든 CI 빌드마다 쌓여가고 — 확률적 모델은 여전히 모든 것을 잡아냈다고 약속할 수 없습니다.

OpenTaint은 정적 분석기의 비용으로 LLM 에이전트의 깊이를 제공합니다:

  • AST 패턴 매처가 놓치는 것을 찾아냅니다. 정형적 프로시저 간 데이터플로우 엔진은 함수 경계, 영속성 계층, 별칭, 비동기 코드를 가로질러 신뢰할 수 없는 데이터를 추적합니다.
  • 매 스캔이 아니라 모델은 한 번만 비용을 지불합니다. 에이전트가 하나의 발견을 오염 분석 규칙으로 정제하도록 하세요. 그러면 결정론적 엔진이 그 규칙을 전체 코드베이스에 걸쳐 — 그리고 그 이후의 모든 커밋에서 — 수 분의 CPU 시간 내에, 토큰 비용 없이 재생합니다.
  • 오픈 소스, 모든 것이 포함되어 있습니다. 엔진, 규칙, CI 통합이 Apache 2.0 및 MIT 라이선스 하에 하나의 스택으로 제공됩니다.

빠른 시작

설치 스크립트 (Linux/macOS)

curl -fsSL https://opentaint.org/install.sh | bash

Homebrew를 통한 설치 (Linux/macOS):

brew install --cask seqra/tap/opentaint

설치 스크립트 (Windows PowerShell)

irm https://opentaint.org/install.ps1 | iex

npm을 통한 설치 (Linux/macOS/Windows):

npm install -g @seqra/opentaint

또는 npx로 즉시 실행 — 설치 불필요 (Node.js 필요):

npx @seqra/opentaint scan

프로젝트 스캔:

opentaint scan

또는 Docker 사용:

docker run --rm -v $(pwd):/project -v $(pwd):/output \
  ghcr.io/seqra/opentaint:latest \
  opentaint scan --output /output/results.sarif /project

더 많은 옵션은 설치사용법을 참조하세요.


AI 에이전트 워크플로우

OpenTaint에는 정적 분석을 종단 간 애플리케이션 보안 워크플로우로 전환하는 에이전트 스킬이 포함되어 있습니다. 다음 명령으로 설치하세요:

npx skills add https://github.com/seqra/opentaint

appsec-agent 스킬은 전체 프로젝트 평가를 조율합니다: 프로젝트 빌드, OpenTaint 실행, 공격 표면 탐색, 맞춤 규칙 추가, 누락된 라이브러리 데이터 흐름 모델링, 발견 사항 분류, 그리고 선택적으로 확인된 취약점에 대한 동적 개념 증명(proof-of-concept) 검증 생성까지 수행합니다.

포함된 스킬은 일반적인 보안 분석 루프를 다룹니다:

  • 스캔 및 분류: build-project, run-scan, analyze-findings, generate-poc
  • 커버리지 확장: triage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rules
  • 데이터플로우 모델링: analyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issue

문서

전체 가이드 — 설치, 사용법, 구성, CI/CD 통합: 문서.

지원

스타 히스토리

Star History Chart

라이선스

핵심 분석 엔진Apache 2.0 라이선스로 배포됩니다. CLI, GitHub Action, GitLab CI 템플릿, 규칙MIT 라이선스로 배포됩니다.

카테고리