इस प्रोजेक्ट के बारे में
OAuthLint एक स्थैतिक-विश्लेषण लिंटर है जिसे OAuth 2.0, OIDC, JWT, MCP, सत्र और CORS कार्यान्वयनों में सुरक्षा विरोध-पैटर्न पकड़ने के लिए डिज़ाइन किया गया है—विशेष रूप से वे जो GitHub Copilot, Cursor और Claude Code जैसे AI कोडिंग सहायकों द्वारा व्यवस्थित रूप से उत्पन्न होते हैं। यह निःशुल्क, MIT-लाइसेंस प्राप्त है, और उन डेवलपर्स के लिए बनाया गया है जिन्हें निष्कर्षों को केवल रिपोर्ट करने के बजाय ठीक करने की आवश्यकता है।
**मुख्य विशेषताएं:**
- **ग्यारह भाषाओं में 280+ क्यूरेटेड नियम**: JavaScript/TypeScript, Python, Go, Rust, Java, C#/.NET, PHP, Ruby, Kotlin, Swift (iOS) और Android, साथ ही IaC/कॉन्फ़िग (Terraform, GitHub Actions, AWS IAM)।
- **डेटाफ्लो (टेंट) विश्लेषण** अविश्वसनीय इनपुट को खतरनाक सिंक (जैसे, ओपन-रिडायरेक्ट, SSRF, क्रेडेंशियल लीक) तक ट्रेस करने के लिए, उन बगों को पकड़ना जो एकल-पंक्ति पैटर्न मिलान से छूट जाते।
- **कम गलत सकारात्मक**, वास्तविक प्रमाणीकरण लाइब्रेरी (jose, NextAuth, PyJWT, Authlib, golang/oauth2, oauth2-rs, Spring, आदि) के विरुद्ध मान्य।
- **फ्रेमवर्क-जागरूक कवरेज** ASP.NET Core, Gin/Echo/Fiber, Hono + better-auth, FastAPI, Django/Flask, Ktor, Spring Security, Laravel/Socialite, Rails/Devise/OmniAuth/Doorkeeper, NextAuth/Passport, Express/Fastify/NestJS, और अधिक के लिए।
- **समर्पित MCP नियम पैक** आधिकारिक TypeScript और Python MCP SDK के लिए, टोकन पास-थ्रू, लापता RFC 8707 ऑडियंस बाइंडिंग, अनप्रमाणित ट्रांसपोर्ट और टूल-हैंडलर SSRF को पकड़ना।
- **हर निष्कर्ष सिखाता है**: प्रत्येक नियम CWE और OWASP मैपिंग के साथ एक फिक्स पेज से जुड़ता है।
**उपयोग विकल्प:**
- **CLI**: `npx oauthlint scan ./src` के माध्यम से एक-शॉट स्कैन, गंभीरता थ्रेसहोल्ड, JSON/SARIF/HTML आउटपुट, ऑटोफिक्स (ड्राई-रन के साथ), वृद्धिशील स्कैन (`--diff`, `--staged`) और बेसलाइन अपनाने के विकल्पों के साथ।
- **GitHub Action**: डॉकर-आधारित, किसी भी CI में चलता है, GitHub कोड स्कैनिंग के लिए SARIF अपलोड और इनलाइन PR एनोटेशन का समर्थन करता है।
- **VS Code एक्सटेंशन**: VS Code मार्केटप्लेस और OpenVSX (Cursor, Windsurf, आदि के लिए) पर उपलब्ध, इनलाइन डायग्नोस्टिक्स, स्टेटस-बार काउंट और क्विक फिक्स सप्रेशन प्रदान करता है।
- **MCP सर्वर**: `oauthlint-mcp` AI कोडिंग टूल्स को उनके द्वारा उत्पन्न OAuth कोड को लूप में स्कैन करने देता है।
- **प्रत्यक्ष Semgrep उपयोग**: `semgrep --config https://oauthlint.dev/r/oauthlint.yaml ./src` के साथ पूर्ण नियम पैक चलाएं।
**डिज़ाइन दर्शन:**
OAuthLint अपने दृष्टिकोण के बारे में ईमानदार है: यह अपने इंजन के रूप में Semgrep का उपयोग करता है और तकनीकी खाई का दावा नहीं करता। इसका मूल्य क्यूरेटेड, मान्य नियम पैक, भाषाओं में सुसंगत नियम आईडी और शैक्षिक दस्तावेज़ीकरण में निहित है। यह सामान्य SAST टूल्स और महंगे एंटरप्राइज़ IAM समाधानों के बीच स्थित है।
**विकास और योगदान:**
रिपॉजिटरी में नियम पैक, CLI, GitHub Action, VS Code एक्सटेंशन, MCP सर्वर और डेमो ऐप्स शामिल हैं। एक नियम जोड़ना उतना ही सरल है जितना कमजोर/सुरक्षित फिक्स्चर के साथ एक YAML फ़ाइल छोड़ना। परियोजना गलत-सकारात्मक रिपोर्ट और नए नियम योगदान का स्वागत करती है।
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.