Voltar às atualizações
UpdatedAug 7, 2026

gitgalaxy — Updated!

Motor de grafo de conhecimento heurístico sem AST para inteligência profunda de repositórios e verificação de segurança zero-trust. Integra-se como um componente GitLab CI/CD, bloqueia código hostil e exporta telemetria SARIF para o GitLab Security Dashboard.

Compartilhar

GitGalaxy

Inteligência estrutural em escala de repositório sem compilação.

Docs · Visualizer · Language Crucible · Keyword Rosetta · Raw Output

1 scan · 97 sinais estruturais · 50+ linguagens · sem compilação · 17 categorias de exposição a risco · 6 saídas

A versão curta

GitGalaxy constrói um grafo estrutural agnóstico de linguagem de um repositório inteiro diretamente a partir do texto-fonte — sem build, sem toolchain por linguagem.

Ele foi projetado para repositórios que são poliglotas, parcialmente quebrados, legados, com muitos componentes de terceiros (vendor-heavy) ou, de outra forma, difíceis de analisar por meio de um fluxo de trabalho que prioriza o build:``` text Go + C++ + Python + Java + Bash + YAML

  • generated code + vendored code + legacy code
  • half-migrated modules + broken dependencies
Em vez de um parser separado por linguagem, o GitGalaxy extrai um vocabulário
comum de **assinaturas estruturais** — funções, classes, argumentos,
fluxo de controle, mutação de estado, I/O, APIs, dependências — e os normaliza
em um modelo de repositório determinístico que alimenta análise de arquitetura,
priorização de exposição a riscos, geração de SBOM, refatoração e análise de
propriedade, contexto de base de código orientado a IA e gates de CI/CD.

> **Tese central:** a análise completa da linguagem nem sempre é necessária para
> recuperar informações estruturais altamente úteis em escala de repositório.

Como essa tese é testada — contra Tree-sitter e Ctags, contra um corpus de
controle plantado e, em seguida, contra o histórico do Git — está resumido em
[Precisão, medida](#accuracy-measured) abaixo e detalhado integralmente em
[o programa de validação](https://gitlab.com/squid-protocol1/gitgalaxy/-/blob/main/docs/validation.md).

------------------------------------------------------------------------

## O que uma varredura oferece

Um comando:``` bash
pip install gitgalaxy
galaxyscope path/to/repo

Seis visões coordenadas da mesma varredura determinística:

SaídaFinalidade
Resumo de arquitetura para LLMContexto compacto orientado a máquina/agente (abaixo)
SARIFIntegração com CI/painel de segurança
CycloneDX SBOMInventário/conformidade de dependências
SQLiteGrafo de conhecimento do repositório consultável
Dados de auditoria JSONFluxos de trabalho forenses/de automação
Dados de visualização 3DTopologia interativa do repositório

O resumo de arquitetura

O relatório principal é um único resumo em Markdown criado para entregar a um engenheiro — ou a um agente de IA — um modelo mental funcional de um repositório que ele nunca viu. É um pacote autocontido: as equações de risco são impressas no próprio relatório, e um prompt de interpretação incorporado permite que qualquer LLM o narre sem alucinar o significado dos números. As seções cobrem o estado macro e a composição de linguagens, topologia de rede (modularidade, pontos de articulação, densidade cíclica), gargalos de dependência, as funções e arquivos mais pesados, assinaturas estruturais por arquivo com raio de impacto PageRank, listas de alvos de risco direcionados e cumulativos, auditorias de cadeia de suprimentos e alvos de refatoração classificados por volatilidade e centralização de autoria — além de uma lista itemizada de cada arquivo que ele recusou escanear, e por quê.

Dois exemplos, escaneados em 2026-08-31 com o motor atual. Ambos os repositórios são públicos — clone qualquer um e execute galaxyscope --llm-only <path> para reproduzir o resumo completo:

curl — 4.250 artefatos, 696 escaneados, 112.653 LOC em C, Perl, Python, Shell, M4 e Makefile. O resumo classifica src/tool_setup.h como o principal pilar estrutural (80 conexões de entrada) e coloca uma função Perl — APPEND_imap em tests/ftpserver.pl, Impacto 2135, 1.672 LOC — no topo da lista de funções de todo o repositório, no mesmo ranking que o código C. Esse grafo multilinguagem é o produto: um conjunto de sinais comparáveis em todas as linguagens do repositório. A ressalva honesta no mesmo resumo: apenas 16,4% dos artefatos foram escaneados — o filtro de ingestão descarta binários, código gerado e dados de teste agressivamente, e a §5 do resumo itemiza cada exclusão por extensão e motivo.

cics-genapp (amostra CICS COBOL/DB2 da IBM) — 92,1% escaneado: 44 programas COBOL, 29 jobs JCL. A lista cumulativa de superfície estrutural lidera com base/src/lgupdb01.cbl (superfície de mutação ~100%, carga de complexidade 92%), e o parágrafo mais pesado do repositório é UPDATE-POLICY-DB2-INFO — a lógica de bloqueio de linha SELECT FOR UPDATE, que é exatamente onde um mantenedor desse programa olharia primeiro. O mesmo resumo também mostra uma limitação claramente: em uma arquitetura plana sem grafo de importação real, a lista de "pilares estruturais" degenera para arquivos sem conexões, e o relatório diz para verificar as contagens de conexão antes de confiar nela.

Centenas de resumos não editados de repositórios selecionados independentemente estão disponíveis em gitgalaxy-raw-output; o resumo de auto-varredura sempre atualizado deste próprio repositório está em docs/gitgalaxy_architecture_brief.md.

Um grafo, muitos consumidores

ConsumidorPergunta
ArquiteturaDo que este repositório é feito?
Análise estruturalOnde estão as funções, classes, APIs, dependências e estruturas de controle?
Perfil de Superfície Estrutural (antiga exposição de risco)Onde um determinado padrão estrutural/de conteúdo está concentrado?
RefatoraçãoQuais arquivos são complexos, de alta rotatividade ou críticos?
Cadeia de suprimentosQuais dependências existem fisicamente em disco?
Contexto de IAQual arquitetura e relacionamentos um agente deve conhecer?
Migração de legadoOnde estão as unidades estruturais a transformar?
Análise históricaComo a exposição medida muda à medida que o repositório evolui?

Pipeline de arquitetura do GitGalaxy


Precisão, medida

Dois programas de medição permanentes sustentam as afirmações acima. A narrativa completa — metodologia, veredictos, limites e o que vem a seguir — está em o programa de validação; este é o resumo.

Validação estrutural: GitGalaxy vs Tree-sitter vs Ctags

O GitGalaxy é comparado com Tree-sitter e Universal Ctags no corpus fixado Language Crucible — 24 das 45 linguagens recebem as três ferramentas, 13 outras recebem duas, e cada divergência é investigada contra o código-fonte real e registrada com um veredicto (200 de 201 formas de discrepância registradas validadas). Nesse corpus, a precisão de funções validada do GitGalaxy é de 100% em todas as 31 linguagens comparáveis ao tree-sitter, e ele nunca é a ferramenta considerada errada em uma divergência validada de classe ou argumento. O limite: três alvos estruturais, um corpus fixo — não "analisa com a mesma precisão que uma AST" em geral.

Tri-comparação

Consistência entre linguagens: o corpus de controle Keyword Rosetta

Categorias