Назад к обновлениям
New releaseAug 5, 2026

opentaint analyzer/latest

Формальный межпроцедурный движок анализа потоков данных (taint analysis) для безопасности приложений. Отслеживает недоверенные данные через границы функций, уровни постоянного хранения и асинхронный код. Готов к работе с AI-агентами с детерминированным повторением правил. Открытая альтернатива Semgrep Pro и CodeQL.

Поделиться

OpenTaint

Открытый движок taint-анализа для эпохи ИИ

Формальный taint-анализ для безопасности приложений — находит то, что пропускают движки сопоставления с AST-шаблонами, позволяет LLM-агентам оформлять уязвимости в виде правил, масштабируется там, где ни один из них не справляется в одиночку.

Релиз GitHub Go Report Card Лицензия: Apache 2.0 Версия Go Discord

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia

Сводка результатов OpenTaint

Поддерживаемые технологии и интеграции

Java     Kotlin     Spring     GitHub      GitLab

Самый тщательный движок taint-анализа для Spring-приложений

Дорожная карта

Python     Go     C#     JavaScript     TypeScript

Больше скриншотов

Результат сканирования OpenTaint

Сводка результатов OpenTaint

Сводка результатов OpenTaint

Сводка результатов OpenTaint

Сводка результатов OpenTaint


Почему OpenTaint?

OpenTaint — это альтернатива с открытым исходным кодом для Semgrep Pro и CodeQL: формальный межпроцедурный движок taint-анализа, который можно настраивать и размещать у себя, созданный для того, чтобы ИИ-агенты управляли вашим анализом безопасности, не сжигая токены на каждом сканировании.

ИИ генерирует продакшн-код быстрее, чем команды безопасности успевают за ним, и оба типа инструментов, созданных для отлова его ошибок, навязывают неудачный компромисс:

  • Движки сопоставления с AST-шаблонами (Semgrep OSS, ast-grep, линтеры) бесплатны и быстры, но они сопоставляют синтаксис, а не потоки данных — ненадёжный ввод, который пересекает границу функции или слой хранения, проскальзывает мимо них. Более глубокий межпроцедурный анализ, который действительно его ловит, давно заперт внутри проприетарных инструментов.
  • LLM-агенты безопасности находят то, что пропускают движки сопоставления с шаблонами, но они перечитывают ваш код при каждом запуске. Токены накапливаются с каждым файлом, каждым коммитом, каждой сборкой CI — и вероятностная модель всё равно не может гарантировать, что обнаружила всё.

OpenTaint даёт вам глубину LLM-агента по цене статического анализатора:

  • Находите то, что пропускают движки сопоставления с AST-шаблонами. Формальный межпроцедурный движок анализа потоков данных отслеживает ненадёжные данные через границы функций, слои хранения, псевдонимы и асинхронный код.
  • Платите модели один раз, а не на каждом сканировании. Позвольте агенту дистиллировать одну находку в taint-правило. Затем детерминированный движок воспроизводит это правило по всей кодовой базе — и по каждому последующему коммиту — за минуты процессорного времени и с нулевым расходом токенов.
  • Открытый исходный код, всё включено. Движок, правила и CI-интеграции поставляются единым стеком под лицензиями Apache 2.0 и MIT.

Быстрый старт

Скрипт установки (Linux/macOS)

curl -fsSL https://opentaint.org/install.sh | bash

Установка через Homebrew (Linux/macOS):

brew install --cask seqra/tap/opentaint

Скрипт установки (Windows PowerShell)

irm https://opentaint.org/install.ps1 | iex

Установка через npm (Linux/macOS/Windows):

npm install -g @seqra/opentaint

Или запустите мгновенно через npx — без установки (требуется Node.js):

npx @seqra/opentaint scan

Сканируйте ваш проект:

opentaint scan

Или используйте Docker:

docker run --rm -v $(pwd):/project -v $(pwd):/output \
  ghcr.io/seqra/opentaint:latest \
  opentaint scan --output /output/results.sarif /project

Дополнительные параметры описаны в разделах Установка и Использование.


Рабочие процессы ИИ-агентов

OpenTaint включает навыки агентов, которые превращают статический анализ в сквозной рабочий процесс безопасности приложений. Установите их командой:

npx skills add https://github.com/seqra/opentaint

Навык appsec-agent оркеструет полную оценку проекта: сборка проекта, запуск OpenTaint, обнаружение поверхности атаки, добавление целевых правил, моделирование отсутствующих потоков данных библиотек, триаж находок и, при необходимости, генерация динамических proof-of-concept проверок для подтверждённых уязвимостей.

Включённые навыки покрывают типичный цикл анализа безопасности:

  • Сканирование и триаж: build-project, run-scan, analyze-findings, generate-poc
  • Расширение покрытия: triage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rules
  • Моделирование потоков данных: analyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issue

Документация

Полные руководства — установка, использование, настройка, интеграция с CI/CD: Документация.

Поддержка

История звёзд

Star History Chart

Лицензия

Основной движок анализа выпущен под лицензией Apache 2.0. CLI, GitHub Action, шаблон CI GitLab и правила выпущены под лицензией MIT.

Категории