Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sec-af — مدقق أمان كود أصيل بالذكاء الاصطناعي على AgentField يُثبت قابلية الاستغلال مع أحكام وتتبعات وأدلة قابلة للتنفيذ. | Kitploit
أدوات/GitHubGitHub/agent-field/sec-af
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودالاستغلالأمن الويباختبار الاختراقDevSecOpsكشف الأسرارأمن سلسلة التوريدأمن الذكاء الاصطناعي
GitHubagent-field/sec-af

sec-af

194411منذ يوم واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مدقق أمان كود أصيل بالذكاء الاصطناعي على AgentField يُثبت قابلية الاستغلال مع أحكام وتتبعات وأدلة قابلة للتنفيذ.

عرض المستودعالموقع الإلكتروني

SEC-AF

مدقق أمني أصيل للذكاء الاصطناعي مبني على AgentField

Apache 2.0 Python Built with AgentField Deploy on Railway More from Agent-Field

النتائج • المعيار • كيف يعمل • المقارنة • بدء سريع • API

الأدوات الأخرى ترصد الأنماط. SEC-AF يثبت قابلية الاستغلال: كل نتيجة تأتي مع حكم، ومسار لتدفق البيانات، وأدلة يمكنك التصرف بناءً عليها. مجاني، مفتوح المصدر، استدعاء API واحد. تدقيق كامل مع 30 نتيجة متحقق منها يكلف حوالي 1.40 دولارًا في استدعاءات LLM.

SEC-AF — مدقق أمني أصيل للذكاء الاصطناعي

تجربة المطور باستدعاء واحد

شغّلها عبر CLI af (يتطلب af ≥ 0.1.87) — يبث تقدمًا مباشرًا ويطبع النتيجة:```bash af call sec-af.audit --in '{"repo_url": "https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application"}'

root@kitploit:~
هل تفضّل HTTP الخام؟ استدعِ API مباشرة عبر curl:```bash
curl -X POST http://localhost:8080/api/v1/execute/async/sec-af.audit \
  -H "Content-Type: application/json" \
  -d '{"input": {"repo_url": "https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application"}}'

ما الذي ستحصل عليه

هذا اكتشاف حقيقي من تدقيق SEC-AF لتطبيق DVGA (تطبيق GraphQL ضعيف عمدًا):```jsonc { "title": "OS Command Injection in run_cmd Helper Function", "severity": "critical", "verdict": "confirmed", // not "maybe" — confirmed exploitable "evidence_level": 5, "cwe_id": "CWE-78",

"rationale": "Tracer confirms complete data flow from GraphQL parameters (host, port, path, scheme, cmd, arg) to os.popen(cmd).read() sink. Sanitization functions are bypassable in Easy mode...",

"proof": { "verification_method": "composite_subagent_chain:sast", "data_flow_trace": [ { "description": "core/views.py:203 — GraphQL args defined (host, port, path, scheme)", "tainted": true }, { "description": "core/views.py:210 — URL constructed from user input", "tainted": true }, { "description": "core/views.py:211 — helpers.run_cmd(f'curl {url}') called", "tainted": true }, { "description": "core/helpers.py:9 — os.popen(cmd).read() executes input", "tainted": true } ] },

"location": { "file_path": "core/helpers.py", "start_line": 9, "code_snippet": "def run_cmd(cmd):\n return os.popen(cmd).read()" } }

root@kitploit:~
كل اكتشاف يتضمن **حكمًا** (`confirmed` / `likely` / `inconclusive` / `not_exploitable`)، و**كائن إثبات** يحتوي على أثر التلوث الكامل، وموقع الكود الدقيق. ليس "قد تكون هذه مشكلة." يتتبع SEC-AF البيانات من المصدر إلى الوجهة (sink) ويُثبت ما إذا كانت قابلة للاستغلال فعلاً.

> إخراج المعيار الكامل (30 اكتشافًا): [`exampl/dvga-benchmark-result.json`](https://github.com/agent-field/sec-af/blob/HEAD/exampl/dvga-benchmark-result.json) | تحليل الأداء: [`exampl/benchmark-analysis.json`](https://github.com/agent-field/sec-af/blob/HEAD/exampl/benchmark-analysis.json)

## المعيار: DVGA

نُشغّل SEC-AF ضد [Damn Vulnerable GraphQL Application](https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application)، وهو تطبيق ضعيف عمدًا مع 21 سيناريو أمني موثقًا.

| المقياس | القيمة |
|---|---|
| الاكتشافات الأولية المكتشفة | 106 |
| بعد إزالة التكرار بالذكاء الاصطناعي | 61 |
| **بعد التحقق العدائي** | **28 مؤكدة** |
| غير حاسم (يتطلب مراجعة يدوية) | 1 |
| غير قابل للاستغلال (تم رفضه بشكل صحيح) | 1 |
| تقليل الضوضاء | 94% |
| حواف DAG (استدعاءات المُستنطِق) | 82 |
| استدعاءات الوكيل | ~166–255 |
| الاستراتيجيات المُنفَّذة | 11 |
| الوقت الفعلي المستغرق | ~78 دقيقة |
| التكلفة التقديرية (Kimi K2.5) | ~$0.18–$0.90 |

<details>
<summary><strong>تفصيل: 30 اكتشافًا مُتحقَّقًا منه حسب الفئة</strong></summary>

| الفئة | العدد | أمثلة |
|---|---|---|
| غياب المصادقة | 8 | ImportPaste, delete_all_pastes, system_debug, CreateUser, رفع الملفات |
| حقن الأوامر | 4 | `os.popen(cmd)` عبر ImportPaste, system_debug, system_diagnostics |
| حقن SQL | 3 | `filter` غير مُعقّم في `resolve_pastes`، حقن نمط LIKE، تسجيل الدخول |
| تجاوز المصادقة | 3 | توقيع JWT معطّل، تجاوز تفويض JWT، مصادقة كلمة مرور مكسورة |
| بيانات اعتماد نصية واضحة | 3 | تخزين كلمة المرور كنص واضح، مقارنة كنص واضح، كلمة المرور في التشخيصات |
| SSRF | 2 | تحويلة ImportPaste تتبع عناوين URL يقدمها المستخدم من جهة الخادم |
| منطق الأعمال / تعقيم عناوين URL | 2 | تعقيم عناوين URL غير كافٍ، حذف جماعي غير مصادَق |
| رفض الخدمة / استنزاف الموارد | 3 | غياب الترقيم (pagination) في استعلامات users/audits، simulate_load غير المنضبط |
| التكوين / الأسرار | 2 | أسرار JWT/Flask ثابتة في الكود، وضع التصحيح مفعّل في الإنتاج |

</details>

<details>
<summary><strong>أنماط التصميم: كيف يعمل تحليل الأمان المعتمد على الذكاء الاصطناعي</strong></summary>

يطبّق SEC-AF عدة أنماط معمارية أصبحت ممكنة بشكل فريد من خلال دمج العديد من وكلاء الذكاء الاصطناعي المتخصصين بدلاً من تشغيل فحص واحد ضخم. تعالج هذه الأنماط تحديات أساسية في تحليل الأمان القائم على الذكاء الاصطناعي.

**1. التوتر العدائي بين الوكلاء (HUNT مقابل PROVE)**

معظم أدوات الأمان بالذكاء الاصطناعي تطرح على نموذج واحد سؤال "هل هذا ضعيف؟" وتقبل الإجابة. يفصل SEC-AF هيكليًا بين وكلاء _الاكتشاف_ ووكلاء _الدحض_. يُحفَّز الصيادون على إيجاد الثغرات؛ ويُحفَّز المُفنِّدون على دحضها. يمر كل اكتشاف بسلسلة تحقق من 4 وكلاء — متتبع يعيد بناء تدفق البيانات، ومحلل تعقيم يبحث عن تخفيفات ربما فاتت الصياد، ومفترِض استغلال يبني سيناريو هجوم ملموسًا، ووكيل حكم يزن كل الأدلة المتضاربة. هذا التوتر العدائي بين الوكلاء هو ما يقود تقليل الضوضاء بنسبة 94% — فالمعمارية نفسها ترمّز الشك.

**2. شلال الإشارة مع التضييق التدريجي**

بدلاً من إغراق المستخدم بجميع الاكتشافات، يضغط خط الأنابيب الإشارة في كل مرحلة: 106 اكتشافات أولية ← 61 بعد إزالة التكرار بالذكاء الاصطناعي ← 30 بعد التحقق العدائي. كل مرحلة هي مُرشِّح. هذا يعكس كيفية فرز فرق الأمان البشرية للنتائج — اكتشاف واسع أولاً، ثم تدقيق أكثر صرامة تدريجيًا. الرؤية الأساسية هي أن كل مُرشِّح هو _نوع مختلف_ من التفكير بالذكاء الاصطناعي: تشابه دلالي لإزالة التكرار، وتحليل تلوث للتحقق، وبناء استغلال للتأكيد.

**3. اقتصاد المعلومات عبر تقليم السياق**

نماذج اللغة الكبيرة (LLMs) تهذي أكثر عندما تُعطى سياقًا غير ذي صلة. يمرر SEC-AF فقط المعلومات التي يحتاجها كل وكيل: صياد الحقن يستلم سياق الاستطلاع مقلمًا إلى خرائط تدفق البيانات ونقاط دخول المدخلات، بينما يستلم صياد التشفير أشجار الاعتماديات وأنماط إدارة المفاتيح. يستلم المدققون عروض اكتشاف مُسقطة تحتوي فقط على الحقول اللازمة لطريقة التحقق الخاصة بهم. هذا التقليم السياقي لكل استراتيجية يقلل من الهلوسة والتكلفة معًا — لا يمكن للوكلاء أن يربكوا أنفسهم بمعلومات لا يرونها أبدًا.

**4. تداخل المراحل بالتدفق**

خطوط الأنابيب التقليدية تعمل بالتتابع: إنهاء الاستطلاع، ثم بدء الصيد، ثم بدء الإثبات. يتداخل SEC-AF بين المراحل عبر `asyncio.Queue` — يبدأ الصيادون في استهلاك مخرجات الاستطلاع فور وصولها، وتعالج إزالة التكرار الاكتشافات مع اكتمال كل صياد. يبدأ المدققون في التحقق من أول الاكتشافات المُزالة تكرارها بينما لا يزال صيادون لاحقون يعملون. هذه المعمارية المتدفقة تقلل الوقت الفعلي دون التضحية بشلال الإشارة — كل اكتشاف ما زال يمر عبر كل مُرشِّح، ولكن في وقت أبكر.

**5. التوجيه الديناميكي عبر بوابات الذكاء الاصطناعي**

يتكيف خط الأنابيب في وقت التشغيل بناءً على ما يكتشفه. تفحص بوابة ذكاء اصطناعي مخرجات الاستطلاع وتختار استراتيجيات الصيد التي يجب تفعيلها — تطبيق Flask مع مصادقة JWT يستدعي صيادين مختلفين عن خدمة مصغّرة بلغة Go مع gRPC. بوابة توسيع CWE منفصلة توسّع ديناميكيًا قائمة أهداف الثغرات بناءً على حزمة التقنيات المكتشفة. بوابة قابلية الوصول تُقيّم ما إذا كانت ثغرات الاعتماديات تملك مسارات استدعاء قابلة للاستغلال قبل إهدار موارد التحقق على كود لا يمكن الوصول إليه.

**6. استقلالية موجّهة لوكلاء البرمجة**

يعمل SEC-AF فوق وكلاء البرمجة (Claude Code, OpenCode, Codex) عبر منظومة AgentField. بدلاً من إعطاء الوكيل مطالبة واحدة ضخمة، يوفر كل مُستنطِق استقلالية موجّهة حسب المرحلة: يستلم الوكيل تعريف مهام ضيقًا، ومخطط إخراج مسطحًا (2-4 حقول)، وسياقًا خاصًا بالاستراتيجية. يتمتع الوكيل باستقلالية كاملة ضمن هذه الحدود — يمكنه قراءة الملفات وتتبع الكود والاستدلال بحرية — لكن المنظومة تقيّد _شكل_ مخرجاته. هذا يمنع نمط الفشل الشائع حيث ينحرف الوكلاء المستقلون عن المهمة أو ينتجون نتائج غير منظمة.

**7. رسم بياني لا حلقّي موجّه (DAG) قابل للتجميع للمُستنطِقين مع مراقبة كاملة**

كل استدعاء وكيل يمر عبر مستوى التحكم في AgentField، مما ينشئ رسمًا بيانيًا لا حلقّيًا موجهًا كاملاً للتدقيق. يمكنك رؤية أي صياد اكتشف أي اكتشاف، وكم استغرق كل تحقق، وما الأدلة التي ولّدها المدقق، وأين قضى خط الأنابيب وقته. إضافة فئة ثغرات جديدة هي ملف واحد — صياد جديد. يكتشفه المنسّق، ويوجّه إليه السياق، ويدمج اكتشافاته في خط الأنابيب الحالي: إزالة التكرار ← الإثبات ← المعالجة. الرسم البياني هو المعمارية.

</details>

<details>
<summary><strong>ما فاتها (ولماذا)</strong></summary>

السيناريوهات التسعة التي فاتتها هي في الأساس **هجمات على مستوى بروتوكول GraphQL**: الاستعلامات المجمّعة، التكرار العميق، إساءة استخدام الأسماء المستعارة، تكرار الحقول، كشف الاستبطان. هذه تتطلب تحليلًا في وقت التشغيل/DAST. SEC-AF حاليًا مركّز على SAST. اكتشاف مستوى البروتوكول على خارطة الطريق.

</details>

## كيف يعمل

مبني SEC-AF على فلسفة [Composite Intelligence](https://github.com/Agent-Field/agentfield): بدلاً من الاعتماد على استدعاء واحد ضخم لنموذج لغوي كبير، يدمج العديد من استدعاءات النماذج المركزة والموجّهة في **DAG للمُستنطِقين** حيث ترمّز المعمارية نفسها الذكاء (للتعمق في هذا النمط، انظر [The Atomic Unit of Intelligence](https://www.santoshkumarradha.com/writing/atomic-unit-of-intelligence)). يتعامل كل استدعاء مع مهمة صغيرة محددة جيدًا بمخطط Pydantic مسطح (2-4 سمات). يدير المنسّق تدفق السياق والتوازي والتوجيه الديناميكي.

### البنية: رسم بياني لاستدعاءات المُستنطِق (DAG)

كل مرحلة هي `@reasoner` تستدعي مُستنطِقين فرعيين عبر مستوى التحكم في AgentField بإجمالي حوالي 200-300 وكيل يعملون بشكل متزامن لاستعلام معين:

<p align="center">
  <img src="https://assets.kitploit.com/production/public/readmes/7491/d3e99c5c9b7067b17005f71ecb0f7c7abeb9d7fc8843d33938de9f755f416b7b.png" alt="SEC-AF Signal Cascade Pipeline — RECON → HUNT → DEDUP → PROVE → OUTPUT" width="100%" />
</p>

### خط أنابيب شلال الإشارة

كل مرحلة تضيّق الإشارة. تُصفى الاكتشافات الأولية عبر بوابات أكثر صرامة تدريجيًا:

| المرحلة | الغرض | التوازي |
|---|---|---|
| **RECON** | رسم خريطة البنية والاعتماديات وتدفقات البيانات والسياق الأمني | توازٍ ثلاثي (البنية + الاعتماديات + التكوين)، ثم ثنائي (تدفق البيانات + الأمان) |
| **HUNT** | تشغيل 10+ صيادي استراتيجيات متخصصين | توازٍ محدود بالإشارة (semaphore) (الافتراضي 4 متزامن) مع إزالة تكرار تدريجية |
| **PROVE** | تحقق عدائي: محاولة **دحض** كل اكتشاف | توازٍ محدود بالإشارة (الافتراضي 3 متزامن) |
| **REMEDIATION** | توليد اقتراحات إصلاح للاكتشافات المؤكدة/المحتملة | توازٍ محدود بالإشارة (الافتراضي 3 متزامن) |

### لماذا معمارية تعدد المُستنطِقين

معظم أدوات الأمان بالذكاء الاصطناعي تشغّل مطالبة واحدة كبيرة وتأمل أن يصيب النموذج. يفكك SEC-AF المشكلة إلى ~258 استدعاء وكيل مركّزًا، كل منها بمخطط مسطح (2-4 حقول) ومهمة ضيقة. ترمّز المعمارية استراتيجية الاستدلال وليس المطالبة (انظر [The Atomic Unit of Intelligence](https://www.santoshkumarradha.com/writing/atomic-unit-of-intelligence) لمعرفة سبب أهمية ذلك).

- **وكلاء مركّزون كثيرون أفضل من وكيل واحد قوي.** لا يمكن لاستدعاء نموذج واحد أن يخطط بنية، ويتتبع تدفقات البيانات، ويصطاد حقن الأوامر، ويتحقق من قابلية الاستغلال، ويقترح إصلاحات في الوقت نفسه. يمنح SEC-AF كل واحدة من هذه المهام إلى مُستنطِق منفصل يجيد شيئًا واحدًا. يدير المنسّق التركيب والتوازي وتوجيه السياق.
- **تحقق عدائي، لا تحيّز تأكيدي.** تشغّل مرحلة PROVE 4 وكلاء فرعيين لكل اكتشاف بأهداف متعارضة: المتتبع يعيد بناء تدفق البيانات، ومحلل التعقيم يبحث عن العوائق، ومفترض الاستغلال يبني هجومًا، ووكيل الحكم يزن كل الأدلة. هذا التوتر بين الوكلاء ينتج ثقة أعلى من سؤال نموذج واحد "هل هذا قابل للاستغلال؟"
- **توجيه ديناميكي عبر بوابات الذكاء الاصطناعي.** يتكيف النظام في وقت التشغيل. تفحص بوابة ذكاء اصطناعي مخرجات الاستطلاع وتختار استراتيجيات الصيد لتفعيلها. بوابة منفصلة توسّع قائمة أهداف CWE بناءً على الحزمة المكتشفة. تطبيق Flask مع مصادقة JWT يحصل على صيادين مختلفين عن خدمة مصغّرة بلغة Go مع gRPC.
- **تضييق تدريجي للإشارة.** تتحول 106 اكتشافات أولية إلى 61 بعد إزالة التكرار، ثم إلى 30 بعد التحقق العدائي — تقليل ضوضاء بنسبة 94%. كل مرحلة هي مُرشِّح. يضغط خط الأنابيب الضوضاء، ولا يكتشف الثغرات ويلقيها فقط.
- **اقتصاد المعلومات.** يرى كل وكيل فقط ما يحتاجه. يستلم الصيادون سياق استطلاع مقلمًا لاستراتيجيتهم. يستلم المدققون عروض اكتشاف مُسقطة بحقول دنيا. هذا يقلل الهلوسة ويقلل التكلفة ويبقي كل استدعاء نموذج مركّزًا.
- **تدفق تدريجي.** تعمل إزالة التكرار كمستهلك بينما لا يزال الصيادون ينتجون. تُزال تكرارات الاكتشافات بالبصمة (fingerprint) عند اكتمال كل صياد، ثم جولة دلالية نهائية تلتقط التكرارات عبر الاستراتيجيات. خط الأنابيب يتدفق، ولا يعمل بنمط الدفعات.

## المقارنة

> الادعاءات مستندة إلى الوثائق الرسمية وصفحات التسعير. إذا كان هناك خطأ ما، [افتح issue](https://github.com/Agent-Field/sec-af/issues).

| | SEC-AF | Nullify | Snyk Code | Semgrep | CodeQL |
|---|---|---|---|---|---|
| **النهج** | **أصيل للذكاء الاصطناعي** | **أصيل للذكاء الاصطناعي** | **مدعوم بالذكاء الاصطناعي** | **قائم على القواعد** | **قائم على القواعد** |
| | DAG متعدد المُستنطِقين · النموذج اللغوي يستدل حول الكود | قوة عمل أمنية مستقلة | محرك DeepCode للذكاء الاصطناعي | مطابقة الأنماط + التلوث | تحليل دلالي + تدفق بيانات |
| **مفتوح المصدر** | ✅ Apache 2.0 | ❌ خاص | ❌ خاص | المحرك: LGPL-2.1 · قواعد Pro: خاصة | الاستعلامات: MIT · المحرك: خاص |
| **اكتشافات مُتحقَّق منها** | ✅ مرحلة PROVE عدائية · حكم + إثبات لكل اكتشاف | ✅ توليد إثبات الاستغلال | ❌ درجة أولوية (غير شفافة) · لا يوجد إثبات استغلال | ❌ مطابقات أنماط فقط | ❌ تنبيهات تحليل ثابت |
| **الأدلة لكل اكتشاف** | أثر تدفق البيانات مع انتشار التلوث | مسار الاستغلال + خطوات إعادة الإنتاج | يُعرض التدفق من المصدر إلى الوجهة | - | استعلامات المسار تُظهر تدفق البيانات |
| **البنية المعمارية** | DAG قابل للتجميع للمُستنطِقين مع مراقبة كاملة | وكيل متآلف | محرك تمريرة واحدة | محرك قواعد | محرك استعلامات |
| **التوازي** | ✅ صيادون ومدققون ومصلحون متوازون مع إزالة تكرار تدريجية | غير موثق | غير موثق | ✅ توازي القواعد | ✅ توازي الاستعلامات |
| **التقييم** | ✅ صيغة مركبة منشورة | داخلي | درجة أولوية غير شفافة | داخلي | - |
| **SARIF** | ✅ أصلي 2.1.0 | غير موثق | ✅ | ✅ | ✅ أصلي |
| **تخطيط الامتثال** | PCI-DSS, SOC2, OWASP, HIPAA, ISO27001 | غير موثق | امتثال المنصة فقط | قواعد OWASP متاحة | - |
| **اللغات** | أي لغة يدعمها النموذج اللغوي | غير موثق | 14+ | 35+ (قائم على المحلل اللغوي) | 10 |
| **التسعير** | **مجاني · مفتوح المصدر** (~$0.18–$0.90/تدقيق في تكاليف النماذج اللغوية) | **$6,000/شهريًا** | $25-105/شهريًا لكل مطور | محرك OSS: مجاني للاستخدام · Pro: $30/شهريًا لكل مساهم | مجاني للمستودعات العامة · $49/شهريًا لكل مُساهم (committer) (GHAS) |

**أين يبرز SEC-AF أكثر**: اكتشافات مُتحقَّق منها مع كائنات إثبات، وتقييم شفاف، وتخطيط امتثال، ومعمارية متعددة الوكلاء قابلة للتجميع مع مراقبة كاملة للرسم البياني DAG، ومفتوح المصدر بالكامل.

**أين يكون الآخرون أقوى**: يمتلك Semgrep وCodeQL سنوات من تغطية القواعد المختبرة ميدانيًا عبر 35+ لغة. تمتلك Snyk تكاملًا عميقًا مع بيئات التطوير (IDE) وتحليل تركيبة البرمجيات (SCA). يضيف Nullify سياقًا سحابيًا في وقت التشغيل وحملات إصلاح تلقائية. SEC-AF أحدث ويتمتع حاليًا بأقوى تحليل على مستوى الكود مدفوع بالذكاء الاصطناعي.

> **نفس المعمارية، مجال مختلف:** يطبّق [Contract-AF](https://github.com/Agent-Field/contract-af) نهج HUNT→PROVE العدائي على العقود القانونية — وكلاء يطلقون وكلاء للعثور على تفاعلات البنود التي تفوتها النماذج اللغوية المنفردة.

### لماذا تهم معمارية تعدد الوكلاء

الماسحات الأمنية التقليدية أحادية الكتلة: محرك واحد، تمريرة واحدة، مجموعة قواعد واحدة. توفر معمارية تعدد المُستنطِقين في SEC-AF مزايا هيكلية:

- **التخصص**: كل صياد هو متخصص بتوجيه من نموذج لغوي — صياد الحقن يستدل بشكل مختلف عن صياد التشفير. ترمّز المعمارية المعرفة بالمجال في التوجيه، وليس فقط في المطالبات.
- **قابلية التجميع**: أضف فئة ثغرات جديدة بإضافة ملف صياد واحد. يكتشفه المنسّق ويشغّله تلقائيًا. دون تغييرات على خط الأنابيب.
- **التحقق العدائي**: مرحلة PROVE منفصلة هيكليًا عن HUNT. يحاول الصيادون العثور على الثغرات؛ يحاول المدققون دحضها. هذا التوتر العدائي يقلل النتائج الإيجابية الخاطئة.
- **المراقبة**: كل استدعاء مُستنطِق يمر عبر مستوى التحكم، مما ينشئ DAG كاملاً. يمكنك رؤية أي صياد اكتشف أي اكتشاف بالضبط، وكم استغرقت كل مرحلة، وما استدل عليه النموذج في كل خطوة.
- **كفاءة التكلفة**: تقليم السياق وعروض المخططات تعني أن كل استدعاء نموذج يستلم فقط السياق الذي يحتاجه. تدقيق كامل بعمق قياسي مع 30 اكتشافًا مُتحقَّقًا منه يكلف ما يقدر بحوالي ~$0.18–$0.90 في استدعاءات النماذج اللغوية (Kimi K2.5 عبر OpenRouter).

## البدء السريع

### التثبيت في AgentField (`af install`)

هل تدير بالفعل مستوى تحكم [AgentField](https://github.com/Agent-Field/agentfield)؟ ثبّت SEC-AF مباشرة من GitHub — دون استنساخ أو إعداد محلي:```bash
af install https://github.com/Agent-Field/sec-af
af run sec-af

af install يستنسخ المستودع، ويجهّز بيئة Python معزولة، ويُسجّل عقدة sec-af مع لوحة التحكم الخاصة بك. عند أول af run تتم مطالبتك بمفتاح OPENROUTER_API_KEY المطلوب — يُخزَّن مشفّرًا ويُعاد استخدامه عبر كل عقدة، لذا تدخله مرة واحدة فقط. ثم شغّل تدقيقًا:```bash af call sec-af.audit --in '{"repo_url": "https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application"}'

root@kitploit:~
هل أنت جديد على AgentField؟ قم بتثبيت مستوى التحكم أولاً باستخدام `curl -fsSL https://agentfield.ai/install.sh | bash`، أو استخدم خيارات Docker / Railway أدناه.

### نشر بنقرة واحدة (Railway)

[![Deploy on Railway](https://railway.com/button.svg)](https://railway.com/deploy/sec-af)

ينشر مستوى التحكم في AgentField ووكيل SEC-AF. ستحتاج إلى `OPENROUTER_API_KEY`.

### محلي (Docker Compose)```bash
git clone https://github.com/Agent-Field/sec-af.git && cd sec-af
cp .env.example .env          # Add OPENROUTER_API_KEY
docker compose up --build

يبدأ مستوى التحكم في AgentField (http://localhost:8080) + وكيل SEC-AF.

تشغيل تدقيق:```bash curl -X POST http://localhost:8080/api/v1/execute/async/sec-af.audit
-H "Content-Type: application/json"
-d '{"input": {"repo_url": "https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application"}}'

root@kitploit:~
استطلاع النتائج:```bash
curl http://localhost:8080/api/v1/executions/<execution_id>

التشغيل محليًا (بدون Docker)

المتطلبات الأساسية: Python 3.11+، Git، مفتاح OpenRouter API

الخطوة 1 — استنساخ المستودع```bash git clone https://github.com/Agent-Field/sec-af.git cd sec-af

root@kitploit:~
**الخطوة 2 — إنشاء وتفعيل بيئة افتراضية**```bash
python3 -m venv .venv
source .venv/bin/activate

الخطوة 3 — قم بتثبيت الحزمة```bash pip install -e .

root@kitploit:~
**الخطوة 4 — تكوين متغيرات البيئة**```bash
cp .env.example .env

افتح .env واملأ مفتاحك:``` OPENROUTER_API_KEY=sk-or-...

root@kitploit:~
اختياري — حدد دليل عمل مخصصًا لتجنب مشكلات الأذونات:```
SEC_AF_WORKSPACES_DIR=~/.sec-af/workspaces

الخطوة 5 — ابدأ مستوى التحكم في AgentField (في طرفية منفصلة)```bash af server

root@kitploit:~
يعمل هذا على `http://localhost:8080` افتراضيًا.

**الخطوة 6 — ابدأ وكيل SEC-AF** (في طرفية أخرى، مع تفعيل venv)```bash
python3 main.py

The agent registers itself with the control plane and is ready to accept requests.

Step 7 — Trigger an audit

is:

يسجّل الوكيل نفسه مع مستوى التحكم ويكون جاهزًا لاستقبال الطلبات.

الخطوة 7 — تشغيل تدقيق```bash curl -X POST http://localhost:8080/api/v1/execute/async/sec-af.audit
-H "Content-Type: application/json"
-d '{"input": {"repo_url": "https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application"}}'

root@kitploit:~
## API

<details>
<summary><strong>خيارات الطلب الكاملة</strong></summary>```bash
curl -X POST http://localhost:8080/api/v1/execute/async/sec-af.audit \
  -H "Content-Type: application/json" \
  -d '{
    "input": {
      "repo_url": "https://github.com/org/repo",
      "branch": "main",
      "depth": "thorough",
      "severity_threshold": "high",
      "scan_types": ["sast", "sca", "secrets", "config"],
      "output_formats": ["sarif", "json", "markdown"],
      "compliance_frameworks": ["pci-dss", "soc2", "owasp", "hipaa"],
      "max_cost_usd": 15.0,
      "max_provers": 30,
      "max_duration_seconds": 1800,
      "include_paths": ["src/"],
      "exclude_paths": ["tests/", "vendor/"]
    }
  }'
ملفات تعريف العمق
نموذج الحكم
الحكمالمعنى
confirmedتم إثبات قابلية الاستغلال بأدلة ملموسة
تنسيقات المخرجات
التنسيقالمستهلك

GitHub Actions

تكامل CI```yaml name: sec-af-audit on: pull_request:

jobs: security-audit: runs-on: ubuntu-latest permissions: contents: read security-events: write steps: - uses: actions/checkout@v4

root@kitploit:~
  - name: Trigger SEC-AF
    run: |
      RESPONSE=$(curl -sS -X POST "$AGENTFIELD_SERVER/api/v1/execute/async/sec-af.audit" \
        -H "Content-Type: application/json" \
        -d '{
          "input": {
            "repo_url": "${{ github.event.repository.clone_url }}",
            "branch": "${{ github.head_ref }}",
            "commit_sha": "${{ github.event.pull_request.head.sha }}",
            "base_commit_sha": "${{ github.event.pull_request.base.sha }}",
            "depth": "standard",
            "output_formats": ["sarif"]
          }
        }')
      echo "execution_id=$(echo "$RESPONSE" | jq -r '.execution_id')" >> "$GITHUB_ENV"
    env:
      AGENTFIELD_SERVER: ${{ secrets.AGENTFIELD_SERVER }}

  - name: Wait for results
    run: |
      for i in {1..60}; do
        RESULT=$(curl -sS "$AGENTFIELD_SERVER/api/v1/executions/$execution_id")
        STATUS=$(echo "$RESULT" | jq -r '.status')
        [ "$STATUS" = "succeeded" ] && { echo "$RESULT" | jq -r '.result.sarif' > results.sarif; exit 0; }
        [ "$STATUS" = "failed" ] && { echo "Audit failed"; exit 1; }
        sleep 10
      done
      echo "Timed out"; exit 1
    env:
      AGENTFIELD_SERVER: ${{ secrets.AGENTFIELD_SERVER }}

  - uses: github/codeql-action/upload-sarif@v3
    with:
      sarif_file: results.sarif
root@kitploit:~
</details>

## الإعداد

<details>
<summary><strong>متغيرات البيئة</strong></summary>

| المتغير | مطلوب | الافتراضي | الوصف |
|---|---|---|---|
| `AGENTFIELD_SERVER` | نعم | `http://localhost:8080` | رابط مستوى التحكم |
| `OPENROUTER_API_KEY` | نعم | - | بيانات اعتماد مزوّد LLM |
| `HARNESS_MODEL` | لا | `moonshotai/kimi-k2.5` | النموذج للتحليل العميق عبر `.harness()` |
| `AI_MODEL` | لا | `moonshotai/kimi-k2.5` | النموذج لبوابات `.ai()` السريعة والنتائج |
| `SEC_AF_MAX_TURNS` | لا | `50` | الحد الأقصى لدورات harness لكل استدعاء |
| `AGENTFIELD_API_KEY` | لا | غير مُحدد | مفتاح API للبيئات المؤمّنة |
| `SEC_AF_WORKSPACES_DIR` | لا | `/workspaces` | دليل المستودعات المستنسخة (يتراجع إلى `~/.sec-af/workspaces` إذا لم يكن قابلاً للكتابة) |
| `HARNESS_PROVIDER` | لا | `opencode` | مزوّد الواجهة الخلفية لـ harness |
| `SEC_AF_AI_MAX_RETRIES` | لا | `3` | عدد مرات إعادة المحاولة لاستدعاءات النموذج |

</details>

## إعداد التطوير```bash
python -m venv .venv && source .venv/bin/activate
pip install -e .[dev]
pytest
ruff check src tests
تنزيل الأداة
ملف التعريفالاستراتيجياتالتحققالوقت النموذجيالتكلفة النموذجية
quick5 استراتيجيات أساسيةأهم النتائج فقط2-5 دقيقة~$0.10-0.40
standard11 استراتيجية (أساسية + موسعة)أهم 30 نتيجة15-80 دقيقة~$0.18-0.90
thoroughمجموعة الاستراتيجيات الكاملةجميع النتائج30-120 دقيقة~$2-8

التكاليف مبنية على Kimi K2.5 عبر OpenRouter (0.22$ لكل مليون إدخال، 0.88$ لكل مليون إخراج). قدّرت تكلفة معيار DVGA (عمق قياسي، 30 نتيجة مؤكدة، ~166-255 استدعاء LLM تقديريًا، 82 حافة DAG) بحوالي $0.18–$0.90. التحليل الكامل: exampl/benchmark-analysis.json. أي نموذج متوافق مع OpenRouter يعمل — اضبط HARNESS_MODEL وAI_MODEL للتبديل.

likelyمؤشرات قوية، تحقق جزئي
inconclusiveأدلة غير كافية، يتطلب مراجعة يدوية
not_exploitableتشير الأدلة إلى عدم وجود مسار استغلال عملي
الوصف
sarifGitHub Code Scanning، أدوات الأمانSARIF 2.1.0 مع مستويات الخطورة والمواقع
jsonخطوط الأنابيب، واجهات برمجة التطبيقاتنتيجة منظمة كاملة مع الأحكام والأدلة والتكاليف
markdownفرق الأمانتقرير سردي مع النتائج والمعالجة

مبني أيضًا على AgentField

SWE-AF — فريق هندسة مستقل. استدعاء API واحد يسلّم كودًا مخططًا ومُرمَّزًا ومُختبَرًا ومُراجَعًا. سجّل 95/100.

Contract-AF — محلّل مخاطر العقود القانونية. الوكلاء يولّدون وكلاء أثناء التشغيل. المراجعة العدائية تلتقط ما تفوته نماذج اللغات الكبيرة المنفردة.

جميع المستودعات →


تم بناء SEC-AF على AgentField، وهي بنية تحتية مفتوحة للوكلاء المستقلين بجودة الإنتاج. شاهد ما نبنيه أيضًا →

Apache-2.0