العودة إلى التحديثات
New releaseJul 21, 2026

oxo v2.9.8

منسق مسح أمني معياري يجمع بين عوامل متخصصة لكشف الثغرات والاستطلاع والبصمات عبر الشبكات وتطبيقات الويب وتطبيقات الجوال وواجهات برمجة التطبيقات.

مشاركة

PyPI version Downloads Ostorlab blog Twitter Follow

محرك تنسيق فحص OXO

OXO هو إطار عمل لفحص الأمان مبني لتحقيق النمطية وقابلية التوسع والبساطة.

يجمع محرك OXO أدوات متخصصة تعمل بشكل متماسك لاكتشاف الثغرات الأمنية وتنفيذ إجراءات مثل الاستطلاع والتعداد والتعرّف البصمي.

OXO الرئيسي

الميزات الرئيسية

  • نمطي وقابل للتوسع: ادمج بسهولة وكلاء متخصصين متعددين لإجراء عمليات فحص شاملة.
  • دعم واسع للأصول: افحص أي شيء بدءًا من عناوين IP والنطاقات وحتى تطبيقات الجوال (Android وiOS وHarmonyOS) ومخططات API.
  • متجر الوكلاء: يمكنك الوصول إلى مكتبة متنامية من الوكلاء الرسميين والمجتمعيين لأدوات الأمان الشائعة.
  • قابل للتوسيع: دعم مدمج لإنشاء ونشر وكلاء خاصين بك باستخدام إطار عمل Python بسيط.
  • واجهة برمجة تطبيقات أولاً: يتميز بواجهة برمجة تطبيقات GraphQL لسهولة التكامل في مسارات CI/CD وسير العمل الآلي الأخرى.

المتطلبات

مطلوب Docker لتشغيل عمليات الفحص محليًا. لتثبيت Docker، يرجى اتباع هذه التعليمات.

التثبيت

OXO متوفر كحزمة Python على PyPI. لتثبيته، قم بتشغيل الأمر التالي إذا كان pip مثبتًا بالفعل.

pip install -U ostorlab

البدء

يأتي OXO مع متجر يضم العشرات من الوكلاء، بدءًا من وكلاء فحص الشبكات مثل Nmap وNuclei وTsunami، ووكلاء فحص الويب مثل ZAP، وأدوات التعرف البصمي على الويب مثل WhatWeb وWappalyzer، وأدوات تخمين DNS مثل Subfinder وDnsx، وفحص ملفات البرامج الضارة مثل VirusTotal، وغير ذلك الكثير.

لتشغيل أي من هذه الأدوات مجتمعة، قم بتشغيل الأمر التالي:

يمكن الوصول إلى واجهة سطر الأوامر لـ OXO باستخدام الأمرين oxo أو ostorlab.

oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8

سيقوم هذا الأمر بتنزيل وتثبيت وكلاء الفحص التاليين:

سيقوم بمسح عنوان IP الهدف 8.8.8.8.

يتم توزيع الوكلاء كصور Docker قياسية.

إدارة الفحص

للتحقق من حالة الفحص، قم بتشغيل:

oxo scan list

بعد اكتمال الفحص، لعرض النتائج، قم بتشغيل:

oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>

لإيقاف فحص قيد التشغيل، قم بتشغيل:

oxo scan stop --scan-id <scan-id>

صورة Docker

لتشغيل oxo في حاوية، يمكنك استخدام الصورة المتاحة للجمهور وتشغيل الأمر التالي:

docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8

ملاحظات:

  • يبدأ الأمر مباشرة بـ: scan run، وذلك لأن صورة ostorlab/oxo تحتوي على oxo كنقطة دخول entrypoint.
  • من المهم تركيب مقبس Docker حتى يتمكن OXO من إنشاء وكلاء على الجهاز المضيف.

سجلات الماسح الضوئي المحلي

عند تشغيل OXO كماسح ضوئي محلي، استخدم --persist-logs لكتابة سجلات الماسح الضوئي على القرص:

oxo scanner --scanner-id <scanner-uuid> --persist-logs

بشكل افتراضي، تُكتب السجلات إلى ~/.ostorlab/scanner.log. لاختيار ملف آخر:

oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log

لتغيير مستوى تفصيل السجل المحفوظ:

oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG

الأصول

يدعم OXO فحص أنواع متعددة من الأصول، مما يتيح تغطية أمنية شاملة عبر منصات وبروتوكولات مختلفة.

التصنيفالأصلالوصف
الشبكةipعنوان IP أو نطاق IP (v4 و v6).
domain-nameاسم النطاق.
الويبlinkرابط ويب، يقبل عنوان URL وطريقة ورؤوسًا ونص الطلب.
api-schemaمخطط API (OpenAPI, GraphQL، إلخ).
الجوالandroid-apk / android-aabملفات حزم Android (.APK، .AAB).
android-storeتطبيق Android في متجر Google Play.
ios-ipaملف حزمة iOS (.IPA).
ios-storeتطبيق iOS في متجر Apple App Store.
ios-testflightتطبيق iOS في TestFlight.
harmonyos-apk / harmonyos-hapملفات حزم HarmonyOS.
أخرىfileملف عام.
phone-numberرقم هاتف.
agentفحص تعريفي لوكل.

المتجر

يدرج OXO جميع الوكلاء في متجر عام حيث يمكنك البحث عن وكلائك ونشرهم أيضًا.

المتجر

نشر أول وكيل لك

لكتابة وكيلك الأول، يمكنك الاطلاع على برنامج تعليمي كامل هنا.

الخطوات هي كما يلي بشكل أساسي:

  • استنساخ وكيل قالب مع جميع الملفات المهيأة بالفعل.
  • قم بتعديل ملف template_agent.py لإضافة منطقك.
  • قم بتعديل Dockerfile بإضافة أي خطوات بناء إضافية.
  • قم بتعديل ostorlab.yaml بإضافة المحددات والوثائق والصورة والترخيص.
  • انشره في المتجر.

بمجرد كتابة وكيلك، يمكنك نشره في المتجر ليستخدمه الآخرون ويكتشفوه. سيتولى المتجر بناء الوكيل وسيلتقط تلقائيًا الإصدارات الجديدة من مستودع Git الخاص بك.

بناء

أفكار لوكلاء يمكن بناؤها

تطبيقات لأدوات شائعة مثل:

  • semgrep لفحص كود المصدر.
  • nbtscan: يفحص عن خوادم أسماء NetBIOS المفتوحة على شبكة الهدف.
  • onesixtyone: ماسح ضوئي سريع للعثور على خدمات SNMP المكشوفة للعموم.
  • Retire.js: ماسح ضوئي يكتشف استخدام مكتبات JavaScript ذات الثغرات المعروفة.
  • snallygaster: يجد تسريبات الملفات ومشاكل أمنية أخرى على خوادم HTTP.
  • testssl.sh: يحدد نقاط ضعف TLS/SSL المختلفة، بما في ذلك Heartbleed وCRIME وROBOT.
  • TruffleHog: يبحث في مستودعات Git عن سلاسل عالية العشوائية وأسرار، ويتعمق في تاريخ الإيداعات.
  • cve-bin-tool: يفحص الملفات الثنائية بحثًا عن مكونات ضعيفة.
  • XSStrike: ماسح ثغرات XSS في الويب مع حمولة توليدية.
  • Subjack: أداة فحص استيلاء على النطاقات الفرعية.
  • DnsReaper: أداة فحص استيلاء على النطاقات الفرعية.
  • Gitleaks: أداة SAST لاكتشاف ومنع الأسرار المشفرة بشكل ثابت.
  • ffuf: مزعج ويب سريع مكتوب بلغة Go.
  • Gobuster: أداة تُستخدم لتخمين URIs ونطاقات DNS الفرعية والمزيد.

الشكر والتقدير

كمشروع مفتوح المصدر في مجال سريع التطور، نحن دائمًا منفتحون للمساهمات، سواء كانت في شكل ميزة جديدة أو بنية تحتية محسنة أو وثائق أفضل.

نود أن نشكر المساهمين التاليين لمساعدتهم في جعل OXO أداة أفضل:

الفئات