العودة إلى التحديثات
New releaseJul 19, 2026

oxo v2.9.3

منسق مسح أمني معياري يجمع بين عوامل متخصصة لكشف الثغرات والاستطلاع والبصمات عبر الشبكات وتطبيقات الويب وتطبيقات الجوال وواجهات برمجة التطبيقات.

مشاركة

إصدار PyPI التنزيلات مدونة Ostorlab متابعة Twitter

محرك تنسيق الفحص OXO

OXO هو إطار عمل للفحص الأمني مبني على المعيارية وقابلية التوسع والبساطة. وهو مفتوح المصدر ويتم صيانته بواسطة Ostorlab.

يجمع محرك OXO بين أدوات متخصصة للعمل بشكل متناسق لاكتشاف الثغرات الأمنية وتنفيذ إجراءات مثل الاستطلاع والتعداد والبصمة.

Main oxo

الميزات الرئيسية

  • معياري وقابل للتوسع: اجمع بسهولة بين عدة وكلاء متخصصين لتنفيذ فحوصات شاملة.
  • دعم واسع للأصول: افحص أي شيء من عناوين IP والنطاقات إلى تطبيقات الهواتف المحمولة (Android، iOS، HarmonyOS) ومخططات API.
  • متجر الوكلاء: الوصول إلى مكتبة متنامية من الوكلاء المجتمعيين والرسميين لأدوات الأمان الشائعة.
  • قابل للتوسيع: دعم مدمج لإنشاء ونشر وكلائك الخاصين باستخدام إطار عمل بسيط قائم على Python.
  • API أولاً: يتميز بواجهة GraphQL API لسهولة التكامل مع خطوط أنابيب CI/CD وسير العمل الآلي الأخرى.

المتطلبات

يلزم Docker لتشغيل الفحوصات محلياً. لتثبيت Docker، يرجى اتباع هذه التعليمات.

التثبيت

يُشحن OXO كحزمة Python على PyPI. لتثبيته، ما عليك سوى تشغيل الأمر التالي إذا كان لديك pip مثبتاً بالفعل.

pip install -U ostorlab

البدء

يأتي OXO مع متجر يضم العشرات من الوكلاء، من وكلاء فحص الشبكة مثل Nmap وNuclei وTsunami، وماسحات الويب مثل ZAP، وأدوات بصمة الويب مثل WhatWeb وWappalyzer، وأدوات تخمين DNS مثل Subfinder وDnsx، وفحص ملفات البرمجيات الخبيثة مثل VirusTotal، وأكثر من ذلك بكثير.

لتشغيل أي من هذه الأدوات مجتمعة، ما عليك سوى تشغيل الأمر التالي:

يمكن الوصول إلى OXO CLI باستخدام الأمرين oxo أو ostorlab.

oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8

سيقوم هذا الأمر بتنزيل وتثبيت وكلاء الفحص التاليين:

سيقوم بفحص عنوان IP الهدف 8.8.8.8.

يتم شحن الوكلاء كصور Docker قياسية.

إدارة الفحص

للتحقق من حالة الفحص، شغّل:

oxo scan list

بمجرد اكتمال الفحص، للوصول إلى نتائج الفحص، شغّل:

oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>

لإيقاف فحص قيد التشغيل، شغّل:

oxo scan stop --scan-id <scan-id>

صورة Docker

لتشغيل oxo في حاوية، يمكنك استخدام الصورة المتاحة للعموم وتشغيل الأمر التالي:

docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8

ملاحظات:

  • يبدأ الأمر مباشرة بـ: scan run، وذلك لأن صورة ostorlab/oxo تحتوي على oxo كـ entrypoint.
  • من المهم تركيب Docker socket حتى يتمكن OXO من إنشاء وكلاء على الجهاز المضيف.

سجلات الماسح المحلي

عند تشغيل OXO كماسح محلي، استخدم --persist-logs لكتابة سجلات الماسح على القرص:

oxo scanner --scanner-id <scanner-uuid> --persist-logs

بشكل افتراضي، تُكتب السجلات إلى ~/.ostorlab/scanner.log. لاختيار ملف آخر:

oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log

لتغيير مستوى تفصيل السجلات المحفوظة:

oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG

الأصول

يدعم OXO فحص أنواع متعددة من الأصول، مما يتيح تغطية أمنية شاملة عبر منصات وبروتوكولات مختلفة.

الفئةالأصلالوصف
الشبكةipعنوان IP أو نطاق IP (v4 و v6).
domain-nameاسم النطاق.
الويبlinkرابط ويب، يقبل URL وطريقة ورؤوس ونص الطلب.
api-schemaمخطط API (OpenAPI، GraphQL، إلخ).
الهواتف المحمولةandroid-apk / android-aabملفات حزم Android (.APK، .AAB).
android-storeتطبيق Android في متجر Google Play.
ios-ipaملف حزمة iOS (.IPA).
ios-storeتطبيق iOS في متجر Apple App Store.
ios-testflightتطبيق iOS في TestFlight.
harmonyos-apk / harmonyos-hapملفات حزم HarmonyOS.
أخرىfileملف عام.
phone-numberرقم هاتف.
agentفحص وصفي لوكيل.

المتجر

يسرد OXO جميع الوكلاء في متجر عام حيث يمكنك البحث ونشر وكلائك الخاصين أيضاً.

Store

انشر وكيلك الأول

لكتابة وكيلك الأول، يمكنك الاطلاع على برنامج تعليمي كامل هنا.

الخطوات هي بشكل أساسي كما يلي:

  • استنسخ وكيل قالب مع جميع الملفات المُعدّة مسبقاً.
  • عدّل ملف template_agent.py لإضافة منطقك.
  • عدّل Dockerfile بإضافة أي خطوات بناء إضافية.
  • عدّل ostorlab.yaml بإضافة المحددات والتوثيق والصورة والترخيص.
  • انشره على المتجر.

بمجرد كتابة وكيلك، يمكنك نشره على المتجر ليستخدمه الآخرون ويكتشفوه. سيتولى المتجر عملية بناء الوكيل وسيلتقط تلقائياً الإصدارات الجديدة من مستودع Git الخاص بك.

Build

أفكار للوكلاء لبنائها

تطبيقات لأدوات شائعة مثل:

  • semgrep لفحص الكود المصدري.
  • nbtscan: يفحص خوادم أسماء NetBIOS المفتوحة على شبكة هدفك.
  • onesixtyone: ماسح سريع للعثور على خدمات SNMP المكشوفة للعموم.
  • Retire.js: ماسح يكتشف استخدام مكتبات JavaScript ذات ثغرات معروفة.
  • snallygaster: يكتشف تسريبات الملفات ومشاكل أمنية أخرى على خوادم HTTP.
  • testssl.sh: يحدد نقاط ضعف TLS/SSL المتنوعة، بما في ذلك Heartbleed وCRIME وROBOT.
  • TruffleHog: يبحث في مستودعات Git عن سلاسل عالية العشوائية وأسرار، ويتعمق في تاريخ الالتزامات.
  • cve-bin-tool: يفحص الملفات الثنائية بحثاً عن مكونات ضعيفة.
  • XSStrike: ماسح ثغرات XSS في الويب مع حمولات توليدية.
  • Subjack: أداة فحص الاستيلاء على النطاقات الفرعية.
  • DnsReaper: أداة فحص الاستيلاء على النطاقات الفرعية.
  • Gitleaks: أداة SAST لاكتشاف ومنع الأسرار المضمّنة في الكود.
  • ffuf: أداة تخمين ويب سريعة مكتوبة بـ Go.
  • Gobuster: أداة تُستخدم لتخمين URIs والنطاقات الفرعية لـ DNS والمزيد.

الشكر والتقدير

كمشروع مفتوح المصدر في مجال سريع التطور، نحن دائماً منفتحون على المساهمات، سواء كانت في شكل ميزة جديدة أو بنية تحتية محسّنة أو توثيق أفضل. راجع CONTRIBUTING.md للبدء.

نود أن نشكر المساهمين التاليين على مساعدتهم في جعل OXO أداة أفضل:

الفئات