
oxo v2.9.3
منسق مسح أمني معياري يجمع بين عوامل متخصصة لكشف الثغرات والاستطلاع والبصمات عبر الشبكات وتطبيقات الويب وتطبيقات الجوال وواجهات برمجة التطبيقات.
محرك تنسيق الفحص OXO
OXO هو إطار عمل للفحص الأمني مبني على المعيارية وقابلية التوسع والبساطة. وهو مفتوح المصدر ويتم صيانته بواسطة Ostorlab.
يجمع محرك OXO بين أدوات متخصصة للعمل بشكل متناسق لاكتشاف الثغرات الأمنية وتنفيذ إجراءات مثل الاستطلاع والتعداد والبصمة.

الميزات الرئيسية
- معياري وقابل للتوسع: اجمع بسهولة بين عدة وكلاء متخصصين لتنفيذ فحوصات شاملة.
- دعم واسع للأصول: افحص أي شيء من عناوين IP والنطاقات إلى تطبيقات الهواتف المحمولة (Android، iOS، HarmonyOS) ومخططات API.
- متجر الوكلاء: الوصول إلى مكتبة متنامية من الوكلاء المجتمعيين والرسميين لأدوات الأمان الشائعة.
- قابل للتوسيع: دعم مدمج لإنشاء ونشر وكلائك الخاصين باستخدام إطار عمل بسيط قائم على Python.
- API أولاً: يتميز بواجهة GraphQL API لسهولة التكامل مع خطوط أنابيب CI/CD وسير العمل الآلي الأخرى.
المتطلبات
يلزم Docker لتشغيل الفحوصات محلياً. لتثبيت Docker، يرجى اتباع هذه التعليمات.
التثبيت
يُشحن OXO كحزمة Python على PyPI. لتثبيته، ما عليك سوى تشغيل الأمر التالي إذا كان لديك pip مثبتاً بالفعل.
pip install -U ostorlab
البدء
يأتي OXO مع متجر يضم العشرات من الوكلاء، من وكلاء فحص الشبكة مثل Nmap وNuclei وTsunami، وماسحات الويب مثل ZAP، وأدوات بصمة الويب مثل WhatWeb وWappalyzer، وأدوات تخمين DNS مثل Subfinder وDnsx، وفحص ملفات البرمجيات الخبيثة مثل VirusTotal، وأكثر من ذلك بكثير.
لتشغيل أي من هذه الأدوات مجتمعة، ما عليك سوى تشغيل الأمر التالي:
يمكن الوصول إلى OXO CLI باستخدام الأمرين
oxoأوostorlab.
oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8
سيقوم هذا الأمر بتنزيل وتثبيت وكلاء الفحص التاليين:
سيقوم بفحص عنوان IP الهدف 8.8.8.8.
يتم شحن الوكلاء كصور Docker قياسية.
إدارة الفحص
للتحقق من حالة الفحص، شغّل:
oxo scan list
بمجرد اكتمال الفحص، للوصول إلى نتائج الفحص، شغّل:
oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>
لإيقاف فحص قيد التشغيل، شغّل:
oxo scan stop --scan-id <scan-id>
صورة Docker
لتشغيل oxo في حاوية، يمكنك استخدام الصورة المتاحة للعموم وتشغيل الأمر التالي:
docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8
ملاحظات:
- يبدأ الأمر مباشرة بـ:
scan run، وذلك لأن صورةostorlab/oxoتحتوي علىoxoكـentrypoint. - من المهم تركيب Docker socket حتى يتمكن OXO من إنشاء وكلاء على الجهاز المضيف.
سجلات الماسح المحلي
عند تشغيل OXO كماسح محلي، استخدم --persist-logs لكتابة سجلات الماسح على القرص:
oxo scanner --scanner-id <scanner-uuid> --persist-logs
بشكل افتراضي، تُكتب السجلات إلى ~/.ostorlab/scanner.log. لاختيار ملف آخر:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log
لتغيير مستوى تفصيل السجلات المحفوظة:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG
الأصول
يدعم OXO فحص أنواع متعددة من الأصول، مما يتيح تغطية أمنية شاملة عبر منصات وبروتوكولات مختلفة.
| الفئة | الأصل | الوصف |
|---|---|---|
| الشبكة | ip | عنوان IP أو نطاق IP (v4 و v6). |
domain-name | اسم النطاق. | |
| الويب | link | رابط ويب، يقبل URL وطريقة ورؤوس ونص الطلب. |
api-schema | مخطط API (OpenAPI، GraphQL، إلخ). | |
| الهواتف المحمولة | android-apk / android-aab | ملفات حزم Android (.APK، .AAB). |
android-store | تطبيق Android في متجر Google Play. | |
ios-ipa | ملف حزمة iOS (.IPA). | |
ios-store | تطبيق iOS في متجر Apple App Store. | |
ios-testflight | تطبيق iOS في TestFlight. | |
harmonyos-apk / harmonyos-hap | ملفات حزم HarmonyOS. | |
| أخرى | file | ملف عام. |
phone-number | رقم هاتف. | |
agent | فحص وصفي لوكيل. |
المتجر
يسرد OXO جميع الوكلاء في متجر عام حيث يمكنك البحث ونشر وكلائك الخاصين أيضاً.

انشر وكيلك الأول
لكتابة وكيلك الأول، يمكنك الاطلاع على برنامج تعليمي كامل هنا.
الخطوات هي بشكل أساسي كما يلي:
- استنسخ وكيل قالب مع جميع الملفات المُعدّة مسبقاً.
- عدّل ملف
template_agent.pyلإضافة منطقك. - عدّل
Dockerfileبإضافة أي خطوات بناء إضافية. - عدّل
ostorlab.yamlبإضافة المحددات والتوثيق والصورة والترخيص. - انشره على المتجر.
بمجرد كتابة وكيلك، يمكنك نشره على المتجر ليستخدمه الآخرون ويكتشفوه. سيتولى المتجر عملية بناء الوكيل وسيلتقط تلقائياً الإصدارات الجديدة من مستودع Git الخاص بك.

أفكار للوكلاء لبنائها
تطبيقات لأدوات شائعة مثل:
semgrep لفحص الكود المصدري.- nbtscan: يفحص خوادم أسماء NetBIOS المفتوحة على شبكة هدفك.
- onesixtyone: ماسح سريع للعثور على خدمات SNMP المكشوفة للعموم.
- Retire.js: ماسح يكتشف استخدام مكتبات JavaScript ذات ثغرات معروفة.
snallygaster: يكتشف تسريبات الملفات ومشاكل أمنية أخرى على خوادم HTTP.testssl.sh: يحدد نقاط ضعف TLS/SSL المتنوعة، بما في ذلك Heartbleed وCRIME وROBOT.TruffleHog: يبحث في مستودعات Git عن سلاسلعالية العشوائية وأسرار، ويتعمق في تاريخ الالتزامات.- cve-bin-tool: يفحص الملفات الثنائية بحثاً عن مكونات ضعيفة.
- XSStrike: ماسح ثغرات XSS في الويب مع حمولات توليدية.
Subjack: أداة فحص الاستيلاء على النطاقات الفرعية.- DnsReaper: أداة فحص الاستيلاء على النطاقات الفرعية.
- Gitleaks: أداة SAST لاكتشاف ومنع الأسرار المضمّنة في الكود.
- ffuf: أداة تخمين ويب سريعة مكتوبة بـ Go.
- Gobuster: أداة تُستخدم لتخمين URIs والنطاقات الفرعية لـ DNS والمزيد.
الشكر والتقدير
كمشروع مفتوح المصدر في مجال سريع التطور، نحن دائماً منفتحون على المساهمات، سواء كانت في شكل ميزة جديدة أو بنية تحتية محسّنة أو توثيق أفضل. راجع CONTRIBUTING.md للبدء.
نود أن نشكر المساهمين التاليين على مساعدتهم في جعل OXO أداة أفضل: