Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
opentaint — 正式的过程间污点分析引擎,用于应用程序安全。跨函数边界、持久层和异步代码追踪不可信数据。支持AI智能体,具备确定性规则重放。开源替代 Semgrep Pro 和 CodeQL。 | Kitploit
工具/GitHubGitHub/seqra/opentaint
静态分析漏洞扫描器漏洞分析代码分析Web安全DevSecOps供应链安全学习与教育API 安全AI 安全
GitHubseqra/opentaint

opentaint

正式的过程间污点分析引擎,用于应用程序安全。跨函数边界、持久层和异步代码追踪不可信数据。支持AI智能体,具备确定性规则重放。开源替代 Semgrep Pro 和 CodeQL。

127108小时3分前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库网站

OpenTaint

AI 时代的开源污点分析引擎

面向应用安全的形式化污点分析——发现 AST 模式匹配引擎遗漏的问题,让 LLM 代理将漏洞转化为规则,在两者都无法单独胜任的场景中实现规模化。

GitHub 发布版本 Go Report Card 许可证: Apache 2.0 Go 版本 Discord

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Svenska | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt | Bahasa Indonesia

OpenTaint 汇总输出

支持的技术和集成

Java     Kotlin     Spring     GitHub      GitLab

最全面的 Spring 应用 taint 分析引擎

路线图

Python     Go     C#     JavaScript     TypeScript

更多截图

OpenTaint 扫描输出

OpenTaint 汇总输出

OpenTaint 汇总输出

OpenTaint 汇总输出

OpenTaint 汇总输出


为什么选择 OpenTaint?

OpenTaint 是 Semgrep Pro 和 CodeQL 的开源替代方案——一个可自定义、可自托管的形式化过程间污点分析引擎,专为让 AI 代理驱动你的安全分析而打造,无需在每次扫描时消耗 token。

AI 生成生产代码的速度已经超过了安全团队能够跟上的节奏,而为捕获其错误而生的两类工具,各自都带来了糟糕的取舍:

  • AST 模式匹配器(Semgrep OSS、ast-grep、各类 linter)免费且快速,但它们匹配的是语法,而非数据流——跨越函数边界或持久层的不可信输入会直接溜过去。真正能捕获这类问题的、更深入的过程间分析,长期以来一直被锁在专有工具之中。
  • LLM 安全代理能发现模式匹配器遗漏的问题,但每次运行都要重新读取你的代码。token 会随着每个文件、每次提交、每次 CI 构建不断累积——而概率模型仍然无法保证它捕获了一切。

OpenTaint 以静态分析器的成本,为你提供 LLM 代理的深度:

  • 发现 AST 模式匹配器遗漏的问题。 形式化的过程间数据流引擎能够跨函数边界、持久层、别名和异步代码追踪不可信数据。
  • 只为模型付费一次,而非每次扫描。 让代理将单个发现提炼为一条污点规则。确定性引擎随后会在整个代码库——以及之后的每一次提交——中重放该规则,仅需数分钟的 CPU 时间,且零 token 成本。
  • 开源,开箱即用。 引擎、规则和 CI 集成作为一个整体技术栈,基于 Apache 2.0 和 MIT 许可发布。

快速开始

安装脚本 (Linux/macOS)

root@kitploit:~
curl -fsSL https://opentaint.org/install.sh | bash

通过 Homebrew 安装 (Linux/macOS):

root@kitploit:~
brew install --cask seqra/tap/opentaint

安装脚本 (Windows PowerShell)

root@kitploit:~
irm https://opentaint.org/install.ps1 | iex

通过 npm 安装 (Linux/macOS/Windows):

root@kitploit:~
npm install -g @seqra/opentaint

或使用 npx 即时运行——无需安装(需要 Node.js):

root@kitploit:~
npx @seqra/opentaint scan

扫描你的项目:

root@kitploit:~
opentaint scan

或使用 Docker:

root@kitploit:~
docker run --rm -v $(pwd):/project -v $(pwd):/output \
  ghcr.io/seqra/opentaint:latest \
  opentaint scan --output /output/results.sarif /project

更多选项请参阅安装指南和使用方法。


AI 代理工作流

OpenTaint 包含代理技能(agent skills),可将静态分析转变为端到端的应用安全工作流。使用以下命令安装:

root@kitploit:~
npx skills add https://github.com/seqra/opentaint

appsec-agent 技能可编排完整的项目评估:构建项目、运行 OpenTaint、发现攻击面、添加针对性规则、为缺失的库数据流建模、对发现结果进行分诊,并可选地为已确认的漏洞生成动态概念验证检查。

内置技能覆盖了常见的安全分析循环:

  • 扫描与分诊: build-project、run-scan、analyze-findings、generate-poc
  • 覆盖范围扩展: triage-dependencies、discover-attack-surface、create-test-project、create-rule、assemble-lib-rules
  • 数据流建模: analyze-external-methods、create-pass-through-approximation、create-dataflow-approximation、debug-rule、report-analyzer-issue

文档

完整指南——安装、使用、配置、CI/CD 集成:文档。

支持

  • 问题反馈: GitHub Issues
  • 社区: Discord
  • 邮箱: [email protected]

Star 历史

Star History Chart

许可证

核心分析引擎基于 Apache 2.0 许可证发布。CLI、GitHub Action、GitLab CI 模板和规则基于 MIT 许可证发布。

下载工具