منصوبے کے بارے میں
OAuthLint ایک اسٹیٹک تجزیہ لنٹر ہے جو OAuth 2.0، OIDC، JWT، MCP، سیشن اور CORS نفاذ میں سیکیورٹی اینٹی پیٹرنز کو پکڑنے کے لیے ڈیزائن کیا گیا ہے—خاص طور پر وہ جو GitHub Copilot، Cursor اور Claude Code جیسے AI کوڈنگ اسسٹنٹس کی طرف سے منظم طریقے سے پیدا ہوتے ہیں۔ یہ مفت، MIT لائسنس یافتہ ہے، اور ان ڈویلپرز کے لیے بنایا گیا ہے جنہیں نتائج کی صرف رپورٹ نہیں بلکہ ان کی مرمت کی ضرورت ہوتی ہے۔
**اہم خصوصیات:**
- **280+ منتخب کردہ قواعد** گیارہ زبانوں میں: JavaScript/TypeScript، Python، Go، Rust، Java، C#/.NET، PHP، Ruby، Kotlin، Swift (iOS)، اور Android، نیز IaC/کنفیگ (Terraform، GitHub Actions، AWS IAM)۔
- **ڈیٹا فلو (ٹینٹ) تجزیہ** غیر محفوظ ان پٹ کو خطرناک سنکس تک ٹریس کرنے کے لیے (مثلاً اوپن ری ڈائریکٹ، SSRF، کریڈینشل لیکس)، ایسے بگز پکڑتا ہے جو سنگل لائن پیٹرن میچنگ سے رہ جاتے۔
- **کم جھوٹے مثبت نتائج**، حقیقی آتھ لائبریریوں (jose، NextAuth، PyJWT، Authlib، golang/oauth2، oauth2-rs، Spring، وغیرہ) کے خلاف توثیق شدہ۔
- **فریم ورک سے آگاہ کوریج** ASP.NET Core، Gin/Echo/Fiber، Hono + better-auth، FastAPI، Django/Flask، Ktor، Spring Security، Laravel/Socialite، Rails/Devise/OmniAuth/Doorkeeper، NextAuth/Passport، Express/Fastify/NestJS، اور مزید کے لیے۔
- **مخصوص MCP رول پیک** آفیشل TypeScript اور Python MCP SDKs کے لیے، جو ٹوکن پاس تھرو، غائب RFC 8707 آڈینس بائنڈنگ، غیر تصدیق شدہ ٹرانسپورٹس، اور ٹول ہینڈلر SSRF کو پکڑتا ہے۔
- **ہر نتیجہ سکھاتا ہے**: ہر قاعدہ CWE اور OWASP میپنگز کے ساتھ فکس پیج سے لنک کرتا ہے۔
**استعمال کے اختیارات:**
- **CLI**: `npx oauthlint scan ./src` کے ذریعے ون شاٹ اسکینز، سیوریٹی تھریش ہولڈز، JSON/SARIF/HTML آؤٹ پٹ، آٹو فکس (ڈرائی رن کے ساتھ)، انکریمنٹل اسکینز (`--diff`، `--staged`)، اور بیس لائن اپنانے کے اختیارات کے ساتھ۔
- **GitHub Action**: ڈوکر پر مبنی، کسی بھی CI میں چلتا ہے، GitHub Code Scanning میں SARIF اپ لوڈ اور ان لائن PR تشریحات کی حمایت کرتا ہے۔
- **VS Code ایکسٹینشن**: VS Code Marketplace اور OpenVSX (Cursor، Windsurf، وغیرہ کے لیے) پر دستیاب، جو ان لائن تشخیصات، اسٹیٹس بار کاؤنٹس، اور کوئیک فکس سپریشنز فراہم کرتا ہے۔
- **MCP سرور**: `oauthlint-mcp` AI کوڈنگ ٹولز کو ان کے بنائے ہوئے OAuth کوڈ کو لوپ میں اسکین کرنے دیتا ہے۔
- **براہ راست Semgrep استعمال**: `semgrep --config https://oauthlint.dev/r/oauthlint.yaml ./src` کے ساتھ مکمل رول پیک چلائیں۔
**ڈیزائن فلسفہ:**
OAuthLint اپنے طریقے کے بارے میں ایماندار ہے: یہ Semgrep کو اپنے انجن کے طور پر استعمال کرتا ہے اور تکنیکی برتری کا دعویٰ نہیں کرتا۔ اس کی قدر منتخب، توثیق شدہ رول پیک، زبانوں میں مستقل رول IDs، اور تعلیمی دستاویزات میں ہے۔ یہ عام SAST ٹولز اور مہنگے انٹرپرائز IAM حل کے درمیان بیٹھتا ہے۔
**ترقی اور شراکت:**
ریپو میں رول پیک، CLI، GitHub Action، VS Code ایکسٹینشن، MCP سرور، اور ڈیمو ایپس شامل ہیں۔ قاعدہ شامل کرنا اتنا ہی آسان ہے جتنا کمزور/محفوظ فکسچرز کے ساتھ YAML فائل ڈالنا۔ پروجیکٹ جھوٹے مثبت نتائج کی رپورٹس اور نئے قاعدہ شراکتوں کا خیرمقدم کرتا ہے۔
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.