
opennhp v1.0.1
مجموعة أدوات خفيفة الوزن، مدعومة بالتشفير، ومفتوحة المصدر، صُممت لفرض أمان الثقة المعدومة (Zero Trust) للبنية التحتية والتطبيقات والبيانات في العالم القائم على الذكاء الاصطناعي.

OpenNHP: مجموعة أدوات أمان الثقة الصفرية مفتوحة المصدر
OpenNHP هي مجموعة أدوات خفيفة الوزن، تعتمد على التشفير، ومفتوحة المصدر، تطبق أمان الثقة الصفرية للبنية التحتية والتطبيقات والبيانات. وهي التنفيذ المرجعي لمواصفات Cloud Security Alliance (CSA) Network-infrastructure Hiding Protocol (NHP)، وتتميز ببروتوكولين أساسيين:
- بروتوكول إخفاء البنية التحتية للشبكة (NHP): يخفي منافذ الخادم وعناوين IP وأسماء النطاقات لحماية التطبيقات والبنية التحتية من الوصول غير المصرح به.
- بروتوكول إخفاء محتوى البيانات (DHP): يضمن أمان البيانات وخصوصيتها عبر التشفير والحوسبة السرية، مما يجعل البيانات "قابلة للاستخدام ولكن غير مرئية".
الموقع الإلكتروني · الرؤية · عرض توضيحي مباشر · التوثيق · Discord
لماذا OpenNHP
الإنترنت الحديث هو غابة مظلمة. المهاجمون — الذين تدعمهم بشكل متزايد نماذج اللغة الكبيرة (LLMs) التي تقوم بالمسح وبصمات الأصابع والاستغلال بسرعة آلية عبر استغلال الثغرات الذاتي — يعاملون كل خدمة قابلة للوصول كهدف. تتوقع Gartner أن الهجمات الإلكترونية المدعومة بالذكاء الاصطناعي سترتفع بسرعة. الدفاعات التقليدية تقوم بمصادقة المستخدمين بعد أن يسمح لهم الشبكة بالدخول، تاركة المنافذ وعناوين IP والنطاقات المكشوفة كسطح هجوم دائم.
في عصر الذكاء الاصطناعي، الرؤية = الضعف.
OpenNHP تعكس هذا النموذج: غير مرئي حتى يتم الوثوق به. كل منفذ وعنوان IP واسم مضيف يقع خلف بوابة رفض افتراضي. يتم منح الوصول فقط بعد مصادقة وتفويض طلب "طرق" مشفر بواسطة التشفير خارج النطاق. المهاجمون لا يستطيعون استغلال ما لا يستطيعون اكتشافه.
بروتوكول إخفاء الشبكة من الجيل الثالث
NHP هي الخطوة التالية في سلسلة من تصاميم "إخفاء الخدمة أولاً":
| الجيل | البروتوكول | القيود |
|---|---|---|
| 1 | طرق المنافذ (Port Knocking) | نص عادي، عرضة لإعادة التشغيل |
| 2 | التفويض بحزمة واحدة (SPA) | أسرار مشتركة، باتجاه واحد، يخفي المنافذ فقط عادةً، عادةً C/C++ |
| 3 | NHP | تشفير حديث، ثنائي الاتجاه مع الحالة، يخفي النطاق + IP + المنافذ، عديم الحالة وقابل للتوسع أفقيًا، Go آمن من حيث الذاكرة |
NHP يتكامل جنبًا إلى جنب مع محركات IAM و DNS و FIDO وسياسات الثقة الصفرية الحالية بدلاً من استبدالها — فهو يوسع مجموعتك بدلاً من تفريعها.
البنية
يتبع OpenNHP تصميمًا معياريًا مع ثلاثة مكونات أساسية، مستوحى من NIST Zero Trust Architecture:

| المكون الأساسي | الدور |
|---|---|
| NHP-Agent | العميل الذي يرسل طلبات طرق مشفرة للحصول على الوصول |
| NHP-Server | يصادق الطلبات ويصرح بها؛ يعمل بشكل منفصل ومفصول معماريًا عن المضيف المحمي |
| NHP-AC | وحدة التحكم في الوصول التي تدير قواعد جدار الحماية على الخادم المحمي |
| المكون الإضافي | الدور |
|---|---|
| NHP-Relay | جسر HTTP إلى UDP يتيح للعملاء المستندة إلى المتصفح إرسال طرقات NHP عبر HTTPS |
| NHP-KGC | مركز توليد المفاتيح للتشفير القائم على الهوية (IBC) |
تدفق البروتوكول
- يرسل الوكيل طرقًا مشفرًا (
NHP_KNK) إلى الخادم. - يتحقق الخادم من الطرق ويرسل طلب تشغيل (
NHP_AOP) إلى وحدة التحكم في الوصول (AC). - تفتح AC جدار الحماية وترد (
NHP_ART) إلى الخادم. - يعيد الخادم إقرارًا (
NHP_ACK) بمعلومات الوصول إلى الوكيل. - يصل الوكيل إلى المورد المحمي عبر AC.
التشفير
يأتي OpenNHP مع مجموعتين من الشفرات قابلة للتبديل:
CIPHER_SCHEME_CURVE— Curve25519 + AES-256-GCM + BLAKE2sCIPHER_SCHEME_GMSM— SM2 + SM4-GCM + SM3
كلاهما مدفوعان بإطار [Noise Protocol Framework](https://noiseprotocol.org/. يتوفر وضع التشفير القائم على الهوية (IBC) عبر مركز توليد المفاتيح (KGC).
للحصول على تفاصيل البروتوكول ونماذج النشر والتصميم التشفيري، راجع التوثيق.
هيكل المستودع
opennhp/
├── nhp/ # مكتبة البروتوكول الأساسية (وحدة Go)
│ ├── core/ # معالجة الحزم، التشفير، Noise Protocol، إدارة الأجهزة
│ ├── common/ # الأنواع المشتركة وتعريفات الرسائل
│ ├── utils/ # وظائف مساعدة
│ ├── plugins/ # واجهات معالجات الإضافات
│ ├── log/ # البنية التحتية للتسجيل
│ └── etcd/ # دعم التكوين الموزع
└── endpoints/ # تطبيقات الخدمات الخلفية (وحدة Go، تعتمد على nhp)
├── agent/ # خدمة NHP-Agent
├── server/ # خدمة NHP-Server
├── ac/ # خدمة NHP-AC (وحدة التحكم في الوصول)
├── db/ # NHP-DB (وسيط البيانات لـ DHP)
├── kgc/ # NHP-KGC (مركز توليد المفاتيح)
└── relay/ # خدمة NHP-Relay
بداية سريعة
المتطلبات الأساسية
- Go 1.25.6+
make- Docker و Docker Compose (للعرض التوضيحي الكامل)
البناء
# بناء جميع المكونات
make
# بناء الخدمات الفردية
make agentd # NHP-Agent
make serverd # NHP-Server
make acd # NHP-AC
make db # NHP-DB
make relayd # NHP-Relay
make kgc # NHP-KGC
الاختبار
cd nhp && go test ./...
cd endpoints && go test ./...
التشغيل باستخدام Docker
cd docker && docker-compose up --build
اتبع البرنامج التعليمي للبداية السريعة لمحاكاة سير عمل المصادقة الكامل في بيئة Docker.
المساهمة
نرحب بالمساهمات! يرجى قراءة CONTRIBUTING.md قبل تقديم طلبات السحب.
ملاحظة: يجب توقيع جميع الالتزامات بمفتاح GPG أو SSH موثوق.
git commit -S -m "رسالتك"
الأمان
وجدت ثغرة أمنية؟ يرجى اتباع عملية الإفصاح المسؤول في SECURITY.md بدلاً من فتح مشكلة عامة.
الرعاة
الرخصة
صدر بموجب رخصة Apache 2.0.
الاتصال
- البريد الإلكتروني: [email protected]
- Discord: انضم إلى Discord الخاص بنا
- الموقع الإلكتروني: https://opennhp.org