흑백으로 촬영한 인적 없는 밤거리 위에 OWASP Noir 워드마크가 빛으로 새겨져 있다. 안개 낀 대낮의 인적 없는 거리 위로 OWASP Noir 워드마크가 그림자로 드리워져 있다.

코드 속 모든 엔드포인트를 찾아냅니다.

Noir는 소스를 읽어 공격자가 도달할 수 있는 경로와 파라미터, 헤더를 돌려줍니다.

함께 만든 기술

무엇을 하나요

소스를 한 번 훑어, 리뷰어와 모델과 스캐너가 모두 필요로 하는 엔드포인트 목록을 만듭니다.

엔드포인트 추출

정적 분석으로 코드에서 경로와 메서드, 파라미터, 헤더, 쿠키를 뽑아냅니다. 섀도우 API와 잊혀진 핸들러도 별도 모드가 아니라 같은 패스에서 함께 드러납니다.

코드베이스에서 추출한 HTTP 메서드와 경로, 헤더, idor 태그가 소스 트리와 나란히 표시된 Noir 출력.

AI 리뷰어를 위한 컨텍스트

--ai-context는 각 엔드포인트에 가드와 싱크, 검증기, 시그널을 붙입니다. 모델이 저장소 전체 대신 핸들러를 읽게 됩니다.

엔드포인트별 AI 컨텍스트: 라우트 정의와 탐지된 프레임워크, 리뷰어가 확인해야 할 시그널.

주요 스택 전부

플러그인도, 언어별 설정도 없는 단일 바이너리입니다. 정적 규칙이 놓친 프레임워크는 LLM이 대신 처리합니다.

29언어 193프레임워크

패시브 스캐닝

심각도가 매겨진 규칙이 같은 트리를 훑어 하드코딩된 키와 토큰, 자격 증명을 보고합니다. 직접 만든 규칙이나 커뮤니티 규칙을 쓸 수 있습니다.

의미 태그

17개의 태거가 어디부터 살펴봐야 하는지 알려주는 속성을 엔드포인트에 붙입니다.

corsjwtoauthgraphqlpiipaymentfile_uploadwebhookwebsocketsoapcryptodebugadminaccount_recoveryapi_docshunt_parammcp

어떻게 동작하나요

코드베이스를 가리키세요

Noir가 언어와 프레임워크, 라우팅 방식을 스스로 알아냅니다. 미리 설정할 것은 없습니다.

noir scan ./your-project

찾아낸 결과를 읽으세요

모든 엔드포인트는 출처가 된 파일과 줄 번호를 함께 갖고 있어, 결과에서 코드까지 한 번에 이동합니다.

noir scan ./your-project --include path,techs -f json -o endpoints.json

다음 도구로 넘기세요

스캐너에는 OpenAPI를, 코드 스캐닝 대시보드에는 SARIF를 내보내거나, 인터셉트 프록시로 요청을 바로 흘려보내세요.

noir scan ./your-project -f oas3 --probe-via http://127.0.0.1:8080

출력 형식

스물두 가지. 다음 도구가 이미 알아듣는 형식을 고르세요.

plainjsonjsonlyamltomlmarkdown-tablesarifhtmloas2oas3postman
curlhttpiepowershelladbsimctlmermaidonly-urlonly-paramonly-headeronly-cookieonly-tag

하나의 목록, 세 부류의 독자

보안 리뷰어

저장소를 통째로 훑는 대신, 공격자가 도달할 수 있는 진입점만 추린 목록을 받습니다.

AI 코드 감사자

같은 목록에 더해 각 엔드포인트를 둘러싼 가드와 싱크, 검증기까지 함께 받습니다.

DAST 스캐너

크롤러가 결코 닿지 못할 경로를 프록시 대상이나 OpenAPI 문서로 ZAP과 Burp, Caido에 넘깁니다.

발견한 엔드포인트와 메서드, 파라미터, 태그를 나열한 Noir HTML 리포트.
OWASP Noir에 기여한 사람들의 프로필 이미지.

공개적으로 만듭니다

Noir는 OWASP 재단 프로젝트이며 MIT 라이선스로 배포되고, 실제로 사용하는 사람들이 관리합니다. 프레임워크 지원과 스캔 규칙, 출력 형식은 모두 기여로 채워집니다.

기여 가이드 읽기

지금 시작하세요.

Noir를 설치하고 코드베이스를 가리키면 됩니다. 첫 목록은 몇 초면 나옵니다.