Voltar às atualizações
New releaseAug 19, 2026

noir v1.3.0

Caçar cada Endpoint no seu código, expor APIs Sombra, mapear a Superfície de Ataque.

Compartilhar
Logotipo do OWASP Noir

Caçe cada Endpoint no seu código, exponha APIs Sombra, mapeie a Superfície de Ataque.

DocumentaçãoInstalaçãoUsoContribuiçãoRegistro de alterações

Noir é uma ferramenta SAST que lê código-fonte e extrai os endpoints que uma aplicação expõe — caminhos, métodos, parâmetros, cabeçalhos, cookies e os arquivos de origem por trás deles. APIs Sombra, rotas obsoletas e manipuladores não documentados aparecem como parte do mesmo inventário; eles não são um modo separado.

O inventário alimenta três públicos:

  • Revisores humanos. Engenheiros de segurança e auditores de código recebem uma lista focada de pontos de entrada alcançáveis por atacantes — caminhos, parâmetros, arquivos de origem, tags — em vez de percorrer todo o repositório.
  • Auditores de IA. Agentes SAST baseados em LLM recebem a mesma lista focada, mais contexto de revisão por endpoint (--include callee para callees de 1 salto, --ai-context para guards, sinks, validators e signals).
  • Ferramentas DAST. ZAP, Burp Suite, Caido e Gori recebem uma lista real de rotas para escanear, incluindo caminhos que nunca teriam alcançado por crawling.

O que o Noir faz

  • Extração de endpoints. Análise estática em mais de 50 frameworks. Retorna endpoints, parâmetros, cabeçalhos, cookies e os arquivos de origem de onde vieram.
  • Fallback para LLM. Encaminhe frameworks não suportados (ou roteamento personalizado único) para OpenAI / Ollama / etc. quando as regras estáticas não se aplicam.
  • Saída para a próxima etapa. JSON, YAML, OpenAPI, SARIF, cURL, Postman, HTML — qualquer formato que a próxima ferramenta na pipeline leia.
  • Integração com DAST. Envie diretamente para ZAP, Burp Suite, Caido ou Gori como destino de proxy, ou exporte OpenAPI para que eles importem.
  • Contexto SAST com IA. O inventário de endpoints (e, com --include callee, as funções de 1 salto que cada manipulador invoca) é o contexto focado que um auditor LLM precisa para encontrar bugs alcançáveis por atacantes. --ai-context vai além e anexa contexto de revisão agregado por endpoint — guards, callees, sinks, validators e signals — para que o LLM não precise redescobri-los.
  • CI/CD. GitHub Action, saída SARIF, códigos de saída — adapta-se à pipeline que você já possui.

Uso

noir -h

Exemplo

noir -b <source_dir>

Se você usar com GitHub Action, consulte este documento .

Para mais detalhes, visite nossa página de documentação.

Roteiro

Noir começou como um auxílio para testes WhiteBox: extrair endpoints do código-fonte para que DAST possa escaneá-los com mais precisão. O trabalho cresceu — o mesmo inventário agora também alimenta auditores humanos e agentes SAST com IA. O objetivo daqui em diante é atender igualmente bem todos os três consumidores: humanos revisando o código, LLMs auditando-o e ferramentas DAST escaneando-o.

A partir daqui:

  • Ampliar a cobertura de linguagens e frameworks; manter a precisão honesta com fixtures por framework.
  • Apoiar-se mais fortemente em LLMs para os casos que a análise estática não consegue alcançar.
  • Enriquecer o contexto de revisão por endpoint (guards, callees, sinks, validators, signals) para que revisores humanos e auditores de IA compartilhem a mesma visão focada de cada manipulador.
  • Manter a integração com DAST como prioridade — OpenAPI, proxy targets e entregas diretas para ZAP / Burp / Caido.

Projeto OWASP

OWASP Noir juntou-se à Fundação OWASP em junho de 2024.

Novidades e Atualizações

  • Maio de 2026: Lançado v1.0.0 — introduzindo uma linha estável 1.x em todos os analisadores, taggers, passive-scan e uma nova estrutura CLI focada em verbos.
  • Maio de 2026: Roteiro atualizado — o objetivo do Noir agora é servir humanos, auditores de IA e ferramentas DAST igualmente como consumidores do mesmo inventário de endpoints.
  • Agosto de 2025: Apresentado no OWASP Seoul Meetup. (Jardinagem de Código Aberto)
  • Novembro de 2024: Publicado um post convidado no blog "Potencializando DAST com ZAP e Noir" no blog do ZAP.
  • Junho de 2024: Ingressou na OWASP como OWASP Noir
    • Renomeou a organização GitHub de noir-cr para owasp-noir
    • Transicionou para co-liderança com @ksg97031
  • Novembro de 2023: Moveu o repositório Noir para a organização GitHub noir-cr.
  • Agosto de 2023: Começou como projeto pessoal de @hahwul.

Contribuição

Noir é um projeto de código aberto feito com ❤️. Se você gostaria de contribuir, consulte CONTRIBUTING.md e envie um Pull Request.

Mascote

Nosso mascote é Hak (학), uma garça simbolizando elegância e precisão ao detectar falhas ocultas. Em coreano, "학" significa "garça", representando um aliado afiado que mergulha fundo para descobrir vulnerabilidades e superfícies de ataque no seu código.

Para mais artes e recursos relacionados a Hak, confira o repositório noir-artwork.

Categorias