
애플리케이션 보안을 위한 형식적 프로시저 간 오염 분석 엔진입니다. 함수 경계, 지속성 계층 및 비동기 코드 전반에서 신뢰할 수 없는 데이터를 추적합니다. 결정론적 규칙 재생이 가능한 AI 에이전트 준비 상태입니다. Semgrep Pro 및 CodeQL에 대한 오픈소스 대안입니다.
애플리케이션 보안을 위한 정형적 오염 분석 — AST 패턴 매칭 엔진이 놓치는 것을 찾아내고, LLM 에이전트가 취약점을 규칙으로 적용하도록 하며, 어느 쪽도 단독으로는 불가능한 규모로 확장합니다.
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia
지원되는 기술 및 통합
Spring 앱을 위한 가장 철저한 taint 분석 엔진
로드맵
OpenTaint은 Semgrep Pro 와 CodeQL 의 오픈 소스 대안입니다 — 직접 커스터마이징하고 셀프 호스팅할 수 있는 정형적 프로시저 간 오염 분석 엔진으로, AI 에이전트가 매 스캔마다 토큰을 소모하지 않고도 보안 분석을 주도하도록 만들어졌습니다.
AI는 보안 팀이 따라잡을 수 있는 속도보다 빠르게 프로덕션 코드를 생성하며, AI가 잘못 만든 부분을 잡아내기 위해 만들어진 두 종류의 도구는 각각 나쁜 트레이드오프를 강요합니다:
OpenTaint은 정적 분석기의 비용으로 LLM 에이전트의 깊이를 제공합니다:
설치 스크립트 (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
Homebrew를 통한 설치 (Linux/macOS):
brew install --cask seqra/tap/opentaint
설치 스크립트 (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
npm을 통한 설치 (Linux/macOS/Windows):
npm install -g @seqra/opentaint
또는 npx로 즉시 실행 — 설치 불필요 (Node.js 필요):
npx @seqra/opentaint scan
프로젝트 스캔:
opentaint scan
또는 Docker 사용:
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
OpenTaint에는 정적 분석을 종단 간 애플리케이션 보안 워크플로우로 전환하는 에이전트 스킬이 포함되어 있습니다. 다음 명령으로 설치하세요:
npx skills add https://github.com/seqra/opentaint
appsec-agent 스킬은 전체 프로젝트 평가를 조율합니다: 프로젝트 빌드, OpenTaint 실행, 공격 표면 탐색, 맞춤 규칙 추가, 누락된 라이브러리 데이터 흐름 모델링, 발견 사항 분류, 그리고 선택적으로 확인된 취약점에 대한 동적 개념 증명(proof-of-concept) 검증 생성까지 수행합니다.
포함된 스킬은 일반적인 보안 분석 루프를 다룹니다:
build-project, run-scan, analyze-findings, generate-poctriage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rulesanalyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issue전체 가이드 — 설치, 사용법, 구성, CI/CD 통합: 문서.
핵심 분석 엔진은 Apache 2.0 라이선스로 배포됩니다. CLI, GitHub Action, GitLab CI 템플릿, 규칙은 MIT 라이선스로 배포됩니다.