
gitgalaxy — Updated!
Motor de grafo de conhecimento heurístico livre de AST para inteligência profunda de repositório e varredura de segurança de confiança zero. Integra-se como um componente GitLab CI/CD, bloqueia código hostil e exporta telemetria SARIF para o GitLab Security Dashboard.
GitGalaxy
Inteligência estrutural em escala de repositório sem compilação.
Docs · Visualizer · Language Crucible · Keyword Rosetta · Raw Output
1 scan · 97 sinais estruturais · 50+ linguagens · sem compilação · 17 categorias de exposição a risco · 6 saídas
A versão curta
GitGalaxy constrói um grafo estrutural agnóstico de linguagem de um repositório inteiro diretamente a partir do texto-fonte — sem build, sem toolchain por linguagem.
Ele foi projetado para repositórios que são poliglotas, parcialmente quebrados, legados, com muitos componentes de terceiros (vendor-heavy) ou, de outra forma, difíceis de analisar por meio de um fluxo de trabalho que prioriza o build:``` text Go + C++ + Python + Java + Bash + YAML
- generated code + vendored code + legacy code
- half-migrated modules + broken dependencies
Em vez de um parser separado por linguagem, o GitGalaxy extrai um vocabulário
comum de **assinaturas estruturais** — funções, classes, argumentos,
fluxo de controle, mutação de estado, I/O, APIs, dependências — e os normaliza
em um modelo de repositório determinístico que alimenta análise de arquitetura,
priorização de exposição a riscos, geração de SBOM, refatoração e análise de
propriedade, contexto de base de código orientado a IA e gates de CI/CD.
> **Tese central:** a análise completa da linguagem nem sempre é necessária para
> recuperar informações estruturais altamente úteis em escala de repositório.
Como essa tese é testada — contra Tree-sitter e Ctags, contra um corpus de
controle plantado e, em seguida, contra o histórico do Git — está resumido em
[Precisão, medida](#accuracy-measured) abaixo e detalhado integralmente em
[o programa de validação](https://gitlab.com/squid-protocol1/gitgalaxy/-/blob/main/docs/validation.md).
------------------------------------------------------------------------
## O que uma varredura oferece
Um comando:``` bash
pip install gitgalaxy
galaxyscope path/to/repo
Seis visões coordenadas da mesma varredura determinística:
| Saída | Finalidade |
|---|---|
| Resumo de arquitetura para LLM | Contexto compacto orientado a máquina/agente (abaixo) |
| SARIF | Integração com CI/painel de segurança |
| CycloneDX SBOM | Inventário/conformidade de dependências |
| SQLite | Grafo de conhecimento do repositório consultável |
| Dados de auditoria JSON | Fluxos de trabalho forenses/de automação |
| Dados de visualização 3D | Topologia interativa do repositório |
O resumo de arquitetura
O relatório principal é um único resumo em Markdown criado para entregar a um engenheiro — ou a um agente de IA — um modelo mental funcional de um repositório que ele nunca viu. É um pacote autocontido: as equações de risco são impressas no próprio relatório, e um prompt de interpretação incorporado permite que qualquer LLM o narre sem alucinar o significado dos números. As seções cobrem o estado macro e a composição de linguagens, topologia de rede (modularidade, pontos de articulação, densidade cíclica), gargalos de dependência, as funções e arquivos mais pesados, assinaturas estruturais por arquivo com raio de impacto PageRank, listas de alvos de risco direcionados e cumulativos, auditorias de cadeia de suprimentos e alvos de refatoração classificados por volatilidade e centralização de autoria — além de uma lista itemizada de cada arquivo que ele recusou escanear, e por quê.
Dois exemplos, escaneados em 2026-08-31 com o motor atual. Ambos os repositórios
são públicos — clone qualquer um e execute galaxyscope --llm-only <path> para reproduzir
o resumo completo:
curl — 4.250 artefatos, 696 escaneados, 112.653 LOC em C, Perl, Python,
Shell, M4 e Makefile. O resumo classifica src/tool_setup.h como o principal
pilar estrutural (80 conexões de entrada) e coloca uma função Perl —
APPEND_imap em tests/ftpserver.pl, Impacto 2135, 1.672 LOC — no topo da
lista de funções de todo o repositório, no mesmo ranking que o código C. Esse
grafo multilinguagem é o produto: um conjunto de sinais comparáveis em todas as
linguagens do repositório. A ressalva honesta no mesmo resumo: apenas 16,4% dos
artefatos foram escaneados — o filtro de ingestão descarta binários, código gerado
e dados de teste agressivamente, e a §5 do resumo itemiza cada exclusão por
extensão e motivo.
cics-genapp (amostra CICS COBOL/DB2 da IBM) — 92,1% escaneado: 44 programas
COBOL, 29 jobs JCL. A lista cumulativa de superfície estrutural lidera com
base/src/lgupdb01.cbl (superfície de mutação ~100%, carga de complexidade 92%), e o
parágrafo mais pesado do repositório é UPDATE-POLICY-DB2-INFO — a lógica de
bloqueio de linha SELECT FOR UPDATE, que é exatamente onde um mantenedor desse programa
olharia primeiro. O mesmo resumo também mostra uma limitação claramente: em uma
arquitetura plana sem grafo de importação real, a lista de "pilares estruturais"
degenera para arquivos sem conexões, e o relatório diz para verificar as
contagens de conexão antes de confiar nela.
Centenas de resumos não editados de repositórios selecionados independentemente estão
disponíveis em
gitgalaxy-raw-output;
o resumo de auto-varredura sempre atualizado deste próprio repositório está em
docs/gitgalaxy_architecture_brief.md.
Um grafo, muitos consumidores
| Consumidor | Pergunta |
|---|---|
| Arquitetura | Do que este repositório é feito? |
| Análise estrutural | Onde estão as funções, classes, APIs, dependências e estruturas de controle? |
| Perfil de Superfície Estrutural (antiga exposição de risco) | Onde um determinado padrão estrutural/de conteúdo está concentrado? |
| Refatoração | Quais arquivos são complexos, de alta rotatividade ou críticos? |
| Cadeia de suprimentos | Quais dependências existem fisicamente em disco? |
| Contexto de IA | Qual arquitetura e relacionamentos um agente deve conhecer? |
| Migração de legado | Onde estão as unidades estruturais a transformar? |
| Análise histórica | Como a exposição medida muda à medida que o repositório evolui? |

Precisão, medida
Dois programas de medição permanentes sustentam as afirmações acima. A narrativa completa — metodologia, veredictos, limites e o que vem a seguir — está em o programa de validação; este é o resumo.
Validação estrutural: GitGalaxy vs Tree-sitter vs Ctags
O GitGalaxy é comparado com Tree-sitter e Universal Ctags no corpus fixado Language Crucible — 24 das 45 linguagens recebem as três ferramentas, 13 outras recebem duas, e cada divergência é investigada contra o código-fonte real e registrada com um veredicto (200 de 201 formas de discrepância registradas validadas). Nesse corpus, a precisão de funções validada do GitGalaxy é de 100% em todas as 31 linguagens comparáveis ao tree-sitter, e ele nunca é a ferramenta considerada errada em uma divergência validada de classe ou argumento. O limite: três alvos estruturais, um corpus fixo — não "analisa com a mesma precisão que uma AST" em geral.