
Формальный межпроцедурный движок анализа потоков данных (taint analysis) для безопасности приложений. Отслеживает недоверенные данные через границы функций, уровни постоянного хранения и асинхронный код. Готов к работе с AI-агентами с детерминированным повторением правил. Открытая альтернатива Semgrep Pro и CodeQL.
Формальный taint-анализ для безопасности приложений — находит то, что пропускают движки сопоставления с AST-шаблонами, позволяет LLM-агентам оформлять уязвимости в виде правил, масштабируется там, где ни один из них не справляется в одиночку.
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia
Поддерживаемые технологии и интеграции
Самый тщательный движок taint-анализа для Spring-приложений
Дорожная карта
OpenTaint — это альтернатива с открытым исходным кодом для Semgrep Pro и CodeQL: формальный межпроцедурный движок taint-анализа, который можно настраивать и размещать у себя, созданный для того, чтобы ИИ-агенты управляли вашим анализом безопасности, не сжигая токены на каждом сканировании.
ИИ генерирует продакшн-код быстрее, чем команды безопасности успевают за ним, и оба типа инструментов, созданных для отлова его ошибок, навязывают неудачный компромисс:
OpenTaint даёт вам глубину LLM-агента по цене статического анализатора:
Скрипт установки (Linux/macOS)
curl -fsSL https://opentaint.org/install.sh | bash
Установка через Homebrew (Linux/macOS):
brew install --cask seqra/tap/opentaint
Скрипт установки (Windows PowerShell)
irm https://opentaint.org/install.ps1 | iex
Установка через npm (Linux/macOS/Windows):
npm install -g @seqra/opentaint
Или запустите мгновенно через npx — без установки (требуется Node.js):
npx @seqra/opentaint scan
Сканируйте ваш проект:
opentaint scan
Или используйте Docker:
docker run --rm -v $(pwd):/project -v $(pwd):/output \
ghcr.io/seqra/opentaint:latest \
opentaint scan --output /output/results.sarif /project
Дополнительные параметры описаны в разделах Установка и Использование.
OpenTaint включает навыки агентов, которые превращают статический анализ в сквозной рабочий процесс безопасности приложений. Установите их командой:
npx skills add https://github.com/seqra/opentaint
Навык appsec-agent оркеструет полную оценку проекта: сборка проекта, запуск OpenTaint, обнаружение поверхности атаки, добавление целевых правил, моделирование отсутствующих потоков данных библиотек, триаж находок и, при необходимости, генерация динамических proof-of-concept проверок для подтверждённых уязвимостей.
Включённые навыки покрывают типичный цикл анализа безопасности:
build-project, run-scan, analyze-findings, generate-poctriage-dependencies, discover-attack-surface, create-test-project, create-rule, assemble-lib-rulesanalyze-external-methods, create-pass-through-approximation, create-dataflow-approximation, debug-rule, report-analyzer-issueПолные руководства — установка, использование, настройка, интеграция с CI/CD: Документация.
Основной движок анализа выпущен под лицензией Apache 2.0. CLI, GitHub Action, шаблон CI GitLab и правила выпущены под лицензией MIT.