Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/ageofalgorithms/mahoraga-webapp-defender
أدوات دفاعيةتحليل الثغرات الأمنيةأمن الويبCTFاستخبارات التهديداتكشف التسللالاستجابة للحوادثأمن واجهات برمجة التطبيقاتأمن الذكاء الاصطناعي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubageofalgorithms/mahoraga-webapp-defender

Mahoraga-Webapp-Defender

نظام دفاع تفاعلي للمواقع الإلكترونية مدعوم بالذكاء الاصطناعي يكتشف الهجمات، ويحللها، ويقوم بتصحيح كود المصدر بشكل مستقل في الوقت الفعلي باستخدام وكلاء LLM.

عرض المستودع
4منذ 3 أشهرلم تتم المراجعة بعد

مدافع تطبيق الويب Mahoraga

نظام دفاع تفاعلي لتطبيقات الويب مدعوم بالذكاء الاصطناعي، مصمم لمواجهة الاختراقات المدعومة بالذكاء الاصطناعي في الوقت الفعلي.

GitHub stars License: MIT PRs Welcome

جدول المحتويات

  • مدافع تطبيق الويب Mahoraga
    • جدول المحتويات
    • مقدمة
    • الموقع المستهدف
    • هندسة مدافع Mahoraga
      • بيئتان مزدوجتان
      • خط أنابيب الوكلاء
    • كيفية البدء
      • الاستعداد
      • تجربة المدافع الكامل مقابل المهاجم
    • لوحة التحكم
      • السجلات
      • الوكلاء
      • خط الأنابيب
      • التصحيحات
    • إعداد LLM
    • مجموعة التقنيات
    • شكر خاص

مقدمة

Mahoraga Defender هو إثبات مفهوم (PoC) لنظام دفاع تفاعلي، غير مرتبط بنوع المهاجم، يعمل في الوقت الفعلي. الآلية الأساسية تتضمن خداع الخصم ليقوم بالاكتشافات والهجمات على بيئة مزيفة وغير ضارة (بيئة "ظل")، ثم تسجيل هذه الهجمات. بعد ذلك، يقوم وكيل LLM بتحليل السجلات وتسليم تفاصيل أي ثغرات تم اكتشافها إلى وكلاء LLM آخرين لإصلاح الثغرات ونشر التصحيحات.

النظام مصمم ليكون آليًا بالكامل مع مراعاة تحسين تكاليف واجهة برمجة التطبيقات (API). تم إنشاء واجهة مستخدم رسومية (GUI) لمراقبة سجلات المرور ونشاط الوكلاء وخط أنابيب التصحيح بسهولة، والتحكم في عدد الوكلاء المراد نشرهم.

الموقع المستهدف

الموقع المستهدف (الضحية) هو نسخة متفرعة (fork) من crAPI (Completely Ridiculous API)، وهو تطبيق ويب معرض للثغرات عن قصد تم إنشاؤه بواسطة OWASP لتعليم اختبار أمان واجهات برمجة التطبيقات. يحاكي crAPI منصة لأصحاب المركبات مع خدمات مصغرة تغطي نقاط الضعف في واجهات برمجة التطبيقات العشر الرئيسية حسب OWASP. تم تصميم المدافع للتمييز بوضوح بين جلسات المستخدم العادية والعدوانية بحيث لا يعاني المستخدمون العاديون من أي انخفاض في جودة تجربة المستخدم أثناء حماية المدافع للموقع من المهاجمين.

النسخة المتفرعة لدينا (crapi-fork/) تضيف:

  • أفخاخ مزروعة (بيانات اعتماد وهمية، نقاط نهاية، رموز مميزة) لاكتشاف المهاجم
  • إجمالي 12 علمًا بأسلوب CTF مضمنة عبر سطح الهجوم
  • مجموعة "ظل" موازية مع خدمات متطابقة وقواعد بيانات منفصلة للمراقبة الآمنة للمهاجم
  • توجيه جلسات قائم على nginx Lua يعيد توجيه الجلسات المشبوهة من الإنتاج إلى الظل بشفافية

يتم الاحتفاظ بنسخة نظيفة في crapi-original/ بحيث يمكن إعادة تعيين البيئة بين التجارب.

هندسة مدافع Mahoraga

بيئتان مزدوجتان

  • الإنتاج (Prod): يخدم المستخدمين الحقيقيين عبر وكيل عكسي nginx (المنفذ 8888)
  • الظل (Shadow): مجموعة مزيفة متطابقة مع قواعد بيانات منفصلة، تستقبل حركة المهاجم المعاد توجيهها بشفافية

خط أنابيب الوكلاء

  • المنسق (Orchestrator): ينسق خط الأنابيب بأكمله. يدير دورات حياة الوكلاء، قوائم انتظار التصحيح/المراجعة، حالة التذاكر، النشر، واستعادة الأعطال. يقوم بتوسيع نطاق وكلاء الإصلاح/المراجعة لأعلى ولأسفل في وقت التشغيل.
  • المراقب (Watcher) (قائم على قواعد): يراقب سجلات حركة الإنتاج ويُسجل الجلسات بناءً على مستوى التهديد باستخدام مطابقة الأنماط (هجوم القوة الغاشمة، الحقن، التعداد، الوصول إلى الأفخاخ، إلخ). بمجرد تجاوز درجة التهديد حدًا معينًا، يقوم بتشغيل إجراء إعادة التوجيه.
  • محلل الظل (Shadow Analyzer) (وكيل LLM): يقرأ سجلات حركة بيئة الظل على فترات زمنية قابلة للتكوين لاكتشاف الاستغلالات الناجحة. يزيل تكرار إدخالات السجل، ويكشف أنماط الهجوم، ويدفع الاستغلالات المؤكدة إلى قائمة انتظار الإصلاح.
  • المصلح (Fixer) (وكيل LLM): يتلقى تقارير الاستغلال، ويقرأ الكود المصدري ذي الصلة، ويصلحه مباشرة في crapi-fork/. يعمل في بيئة باش معزولة (sandboxed) مع صلاحية الوصول مقصورة على crapi-fork/ فقط.
  • المراجع (Reviewer) (وكيل LLM): يتحقق من التصحيحات من حيث الصحة والنطاق والأمان. التصحيحات المعتمدة تشغل إجراء النشر؛ التصحيحات المرفوضة تُعاد إلى المصلح مع ملاحظات.

عند النشر، يتم إعادة تحميل خدمات Python بشكل ساخن عبر gunicorn (فوري)، بينما يتم إعادة بناء خدمات Java/Go عبر docker compose up -d --build.

لماذا لا يوجد وكيل اختبار؟ لقد فكرنا في إضافة وكيل مستخدم مخصص وبيئة اختبار منفصلة، لكننا أزلنا كليهما للحفاظ على النظام خفيفًا.

كيفية البدء

الاستعداد

  • يُوصى باستخدام conda أو بيئة Python افتراضية (مثلًا conda create -n XYZ python=3.13، ثم conda activate XYZ).
  • تثبيت المتطلبات: pip install -r requirements.txt

تجربة المدافع الكامل مقابل المهاجم

  1. قم بتشغيل ./start.sh من جذر المشروع — يعيد تعيين الكود المصدري لـ crapi-fork/ من crapi-original/، ويعيد بناء جميع الخدمات، ويزرع الأعلام والأفخاخ.
  2. شغّل المدافع: python3 -m harness.main --app-url http://localhost:8888 -v.
  3. ابدأ اختبار الاختراق للموقع على localhost:8888 (وصف التحدي موجود على localhost:8888/challenge). إذا كنت تستخدم وكيل ذكاء اصطناعي لاختبار الاختراق، يجب ألا يحصل الوكيل على أي صلاحية للوصول إلى عمليات docker الداخلية، لأن هذا سيعتبر غشًا.
  4. أثناء اختبار الاختراق، راقب لوحة تحكم المدافع على localhost:3000 لرؤية السجلات في الوقت الفعلي، إجراءات الوكلاء، التصحيحات، الأعلام الملتقطة، إلخ.
  5. بعد انتهاء الجلسة، قم بتشغيل docker compose down -v لإزالة حاويات docker وقواعد البيانات التي تم إنشاؤها لهذا المشروع.

لوحة التحكم

لوحة التحكم: http://localhost:3000

شريط حالة عالمي للوكلاء يظهر في جميع علامات التبويب يعرض صحة الوكيل (نشط/معلق/خامل/خطأ) مع عناصر تحكم في القياس.

السجلات

عارض سجلات طلبات الإنتاج/الظل بشاشة مقسمة في الوقت الفعلي مع إدخالات ملونة حسب الخطورة وتجميع المرور

الوكلاء

مُغذى نشاط لكل وكيل مع المطالبات النظامية، استدعاءات الأدوات، وتسميات نموذج LLM

خط الأنابيب

لوحة كانبان: تم الكشف عنه ← قيد الإصلاح ← قيد المراجعة ← تم النشر، مع لوحة تفاصيل قابلة لتغيير الحجم

التصحيحات

فروقات الكود، الملفات المعدلة، أوامر التراجع، والخط الزمني لكل تصحيح

إعداد LLM

النظام يستخدم أي واجهة برمجة تطبيقات متوافقة مع OpenAI. قم بتكوين النماذج في config/llm.yaml:

root@kitploit:~
# Shadow Analyzer — reads shadow logs to detect exploits (no tool calling)
shadow_analyzer:
  provider: gemini
  model: gemini-2.5-flash
  api_key_env: GEMINI_API_KEY # defined in harness/.env
  pricing:
    input_per_million: 0.30
    output_per_million: 2.50

# Fixer — patches source code (tool-calling agent)
fixer:
  provider: gemini
  model: gemini-3-flash-preview
  api_key_env: GEMINI_API_KEY # defined in harness/.env
  pricing:
    input_per_million: 0.50
    output_per_million: 3.00

# Reviewer — verifies patches (tool-calling agent)
reviewer:
  provider: gemini
  model: gemini-3-flash-preview
  api_key_env: GEMINI_API_KEY # defined in harness/.env
  pricing:
    input_per_million: 0.50
    output_per_million: 3.00

لتغيير المزود، قم بتغيير provider و model، ثم تعيين مفتاح API المقابل في harness/.env:

المزودون المدعومون: OpenAI, Gemini, Anthropic, Groq, Together, Ollama, Mistral, DeepSeek, Fireworks, xAI, Perplexity, OpenRouter, Zhipu. أضف مزودين مخصصين عن طريق إضافة عنوان URL الأساسي الخاص بهم إلى قسم providers في ملف YAML.

root@kitploit:~
providers:
  openai: https://api.openai.com/v1
  gemini: https://generativelanguage.googleapis.com/v1beta/openai/
  anthropic: https://api.anthropic.com/v1/
  groq: https://api.groq.com/openai/v1
  ... # add more if needed

ملاحظة: فقط عدد قليل من مزودي واجهات برمجة التطبيقات لديهم حد معدل مرتفع بما يكفي لدعم 3 وكلاء أو أكثر يعملون في وقت واحد. Google Gemini هو أحدهم.

مجموعة التقنيات

  • نماذج LLM: أي واجهة برمجة تطبيقات متوافقة مع OpenAI (الافتراضي: Gemini 3 Flash Preview للوكلاء، Gemini 2.5 Flash للمحلل)
  • التطبيق المستهدف: crAPI معدلة (Python/Django، Java/Spring Boot، Go، MongoDB، PostgreSQL)
  • التوجيه: nginx مع نصوص Lua لإعادة التوجيه الشفاف للجلسات
  • التسجيل: تسجيل التهديدات المدعوم بـ Redis عبر مستوى تحكم FastAPI
  • لوحة التحكم: React + Tailwind CSS، تُخدم عبر FastAPI مع WebSocket للتحديثات الحية
  • التنسيق: Python asyncio مع تنسيق الوكلاء القائم على قوائم الانتظار

شكر خاص

شكر خاص لـ d3lta05 (LinkedIn) و aleemladha على مساعدتهم في اختبار الاختراق.

تنزيل الأداة