
opentaint analyzer/latest
Формальный межпроцедурный движок анализа потоков данных (taint analysis) для безопасности приложений. Отслеживает недоверенные данные через границы функций, уровни постоянного хранения и асинхронный код. Готов к работе с AI-агентами с детерминированным повторением правил. Открытая альтернатива Semgrep Pro и CodeQL.
Открытый движок taint-анализа для эпохи ИИ
Формальный taint-анализ для безопасности приложений — находит то, что пропускают движки сопоставления с AST-шаблонами, позволяет LLM-агентам оформлять уязвимости в виде правил, масштабируется там, где ни один из них не справляется в одиночку.
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia
Поддерживаемые технологии и интеграции
Самый тщательный движок taint-анализа для Spring-приложений
Дорожная карта
Больше скриншотов
Почему OpenTaint?
OpenTaint — это альтернатива с открытым исходным кодом для Semgrep Pro и CodeQL: формальный межпроцедурный движок taint-анализа, который можно настраивать и размещать у себя, созданный для того, чтобы ИИ-агенты управляли вашим анализом безопасности, не сжигая токены на каждом сканировании.
ИИ генерирует продакшн-код быстрее, чем команды безопасности успевают за ним, и оба типа инструментов, созданных для отлова его ошибок, навязывают неудачный компромисс:
- Движки сопоставления с AST-шаблонами (Semgrep OSS, ast-grep, линтеры) бесплатны и быстры, но они сопоставляют синтаксис, а не потоки данных — ненадёжный ввод, который пересекает границу функции или слой хранения, проскальзывает мимо них. Более глубокий межпроцедурный анализ, который действительно его ловит, давно заперт внутри проприетарных инструментов.
- LLM-агенты безопасности находят то, что пропускают движки сопоставления с шаблонами, но они перечитывают ваш код при каждом запуске. Токены накапливаются с каждым файлом, каждым коммитом, каждой сборкой CI — и вероятностная модель всё равно не может гарантировать, что обнаружила всё.
OpenTaint даёт вам глубину LLM-агента по цене статического анализатора:
- Находите то, что пропускают движки сопоставления с AST-шаблонами. Формальный межпроцедурный движок анализа потоков данных отслеживает ненадёжные данные через границы функций, слои хранения, псевдонимы и асинхронный код.
- Платите модели один раз, а не на каждом сканировании. Позвольте агенту дистиллировать одну находку в taint-правило. Затем детерминированный движок воспроизводит это правило по всей кодовой базе — и по каждому последующему коммиту — за минуты процессорного времени и с нулевым расходом токенов.
- Открытый исходный код, всё включено. Движок, правила и CI-интеграции поставляются единым стеком под лицензиями Apache 2.0 и MIT.
Быстрый старт
Скрипт установки (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
Установка через Homebrew (Linux/macOS):
brew install --cask seqra/tap/opentaint
Скрипт установки (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
Установка через npm (Linux/macOS/Windows):
npm install -g @seqra/opentaint
Или запустите мгновенно через npx — без установки (требуется Node.js):
npx @seqra/opentaint scan
Сканируйте ваш проект:
opentaint scan
Или используйте Docker:
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
Дополнительные параметры описаны в разделах Установка и Использование.
Рабочие процессы ИИ-агентов
OpenTaint включает навыки агентов, которые превращают статический анализ в сквозной рабочий процесс безопасности приложений. Установите их командой:
npx skills add https://github.com/seqra/opentaint
Навык appsec-agent оркеструет полную оценку проекта: сборка проекта, запуск OpenTaint, обнаружение поверхности атаки, добавление целевых правил, моделирование отсутствующих потоков данных библиотек, триаж находок и, при необходимости, генерация динамических proof-of-concept проверок для подтверждённых уязвимостей.
Включённые навыки покрывают типичный цикл анализа безопасности:
- Сканирование и триаж:
build-project,run-scan,analyze-findings,generate-poc - Расширение покрытия:
triage-dependencies,discover-attack-surface,create-test-project,create-rule,assemble-lib-rules - Моделирование потоков данных:
analyze-external-methods,create-pass-through-approximation,create-dataflow-approximation,debug-rule,report-analyzer-issue
Документация
Полные руководства — установка, использование, настройка, интеграция с CI/CD: Документация.
Поддержка
- Проблемы: GitHub Issues
- Сообщество: Discord
- Email: [email protected]
История звёзд
Лицензия
Основной движок анализа выпущен под лицензией Apache 2.0. CLI, GitHub Action, шаблон CI GitLab и правила выпущены под лицензией MIT.