Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
keyguard — مسح قواعد الأكواد ومشاريع GCP للبحث عن بيانات اعتماد API المكشوفة | Kitploit
أدوات/GitHubGitHub/arzaan789/keyguard
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودتدقيق التكوينأمن السحابةDevSecOpsكشف الأسرارأمن سلسلة التوريدأمن واجهات برمجة التطبيقات
GitHubarzaan789/keyguard

keyguard

مسح قواعد الأكواد ومشاريع GCP للبحث عن بيانات اعتماد API المكشوفة

17منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
مشاركة

keyguard

قم بمسح قواعد البيانات، مشاريع GCP، وخطوط CI لرصد بيانات اعتماد Google API المكشوفة — قبل استغلالها.

المشكلة: فعّلت Google بشكل رجعي الوصول إلى Gemini API على مفاتيح API الحالية (Maps، Places، إلخ) التي صُمّمت لتكون عامة ومضمنة في كود الطرف العميل. عندما يقوم أحد أعضاء فريقك بتمكين Gemini في نفس مشروع GCP، تصبح تلك المفاتيح العامة سابقًا مفتاح Gemini صامت — مما يعرض مشروعك لاستخدام غير مصرح به للذكاء الاصطناعي وحوادث فاتورة تتجاوز 80 ألف دولار (سياق).

ما يفعله keyguard:

  • keyguard scan — يجد سلاسل بيانات الاعتماد في ملفات المصدر والمحفوظات باستخدام تعابير منتظمة + كشف العشوائية (entropy)
  • keyguard audit — يتصل بمشاريع GCP المباشرة ويضع علامات على مفاتيح API التي لديها حق الوصول إلى Gemini الآن
  • keyguard ci — يفحص سجلات GitHub Actions وCircleCI وGitLab CI والمتغيرات بحثًا عن بيانات اعتماد مسربة

التثبيت

root@kitploit:~
pip install keyguard-scan

أو استنساخ المشروع وتثبيته في وضع التطوير:

root@kitploit:~
git clone https://github.com/arzaan789/keyguard.git
cd keyguard
pip install -e ".[dev]"

بداية سريعة

root@kitploit:~
# مسح الدليل الحالي والمحفوظات
keyguard scan .

# تدقيق مشاريع GCP الحية
keyguard audit

# مسح منصات CI
keyguard ci

الأوامر

keyguard scan

يقوم بمسح ملفات المصدر والمحفوظات بحثًا عن بيانات اعتماد مكشوفة باستخدام تعابير منتظمة + تصفية عشوائية شانون (Shannon entropy). يتم تجاهل العناصر النائبة منخفضة العشوائية مثل "REPLACE_ME" أو "XXXXXXXX" تلقائيًا.

root@kitploit:~
# مسح دليل (ملفات + كامل المحفوظات)
keyguard scan .

# الملفات فقط، تخطي المحفوظات
keyguard scan . --no-git-history

# تصدير إلى JSON و SARIF
keyguard scan . --output json --output sarif --out-file report

# عرض قيم المفاتيح الفعلية (غير محجوبة)
keyguard scan . --no-redact

# استخدام ملف تكوين مخصص
keyguard scan . --config /path/to/.keyguard.toml

رموز الخروج: 0 = نظيف، 1 = نتائج، 2 = خطأ

keyguard audit

يتصل بمشاريع GCP الحية عبر Cloud Resource Manager و Service Usage و API Keys APIs. يضع علامات على المفاتيح غير المقيدة (وصول Gemini الصامت) أو تلك التي تسمح صراحةً بـ generativelanguage.googleapis.com مع تمكين Gemini على المشروع.

يستخدم المصادقة بيانات الاعتماد الافتراضية للتطبيق افتراضيًا — قم بتشغيل gcloud auth application-default login أولاً.

root@kitploit:~
# تدقيق جميع مشاريع GCP القابلة للوصول
keyguard audit

# تدقيق مشروع/مشاريع محددة
keyguard audit --project my-project-id --project another-project

# استخدام ملف مفتاح حساب الخدمة
keyguard audit --gcp-credentials /path/to/key.json

# تصدير نتائج JSON
keyguard audit --output json --out-file gcp-findings.json

النتائج:

  • CRITICAL — المفتاح ليس لديه قيود API + تم تمكين Gemini (سيناريو الترقية الصامتة Maps→Gemini)
  • HIGH — المفتاح يسمح صراحةً بـ generativelanguage.googleapis.com (مقصود لكنه قد يكون مضمنًا في كود العميل)

keyguard ci

يقوم بمسح سجلات منصة CI والمتغيرات المخزنة بحثًا عن بيانات اعتماد مكشوفة. يدعم GitHub Actions وCircleCI وGitLab CI.

root@kitploit:~
# مسح جميع المنصات المكونة
keyguard ci

# مسح منصة واحدة فقط
keyguard ci --platform github

# تضييق النطاق إلى مستودع معين
keyguard ci --repo my-org/api-service

# تصدير نتائج JSON
keyguard ci --output json --out-file ci-findings.json

ما يتم مسحه:

  • GitHub Actions — متغيرات المستودع النصية + سجلات مهام سير العمل
  • CircleCI — أسماء متغيرات البيئة (القيم محجوبة من قبل CircleCI) + سجلات خطوات مهام خط الأنابيب
  • GitLab CI — متغيرات المشروع (نصية) + تتبعات مهام خط الأنابيب

keyguard watch

يعيد مسح الملفات عند كل تغيير. مفيد أثناء التطوير.

root@kitploit:~
keyguard watch .

keyguard rules list

يعرض جميع قواعد الكشف النشطة.

root@kitploit:~
keyguard rules list

keyguard config check

يتحقق من صحة ملف تكوين .keyguard.toml.

root@kitploit:~
keyguard config check
keyguard config check --config /path/to/.keyguard.toml

التكوين

أنشئ ملف .keyguard.toml في جذر مشروعك:

root@kitploit:~
[scan]
paths = ["."]
exclude = ["tests/fixtures/", "**/*.example"]
scan_git_history = true

[output]
format = ["terminal", "json"]
redact = true

[notify]
slack_webhook = "https://hooks.slack.com/services/..."

[rules]
disabled = []

# مصادقة ونطاق منصة CI
[ci]
github_token    = "ghp_xxxxxxxxxxxxxxxxxxxx"
circleci_token  = "CCIPAT_xxxxxxxxxxxxxxxx"
gitlab_token    = "glpat-xxxxxxxxxxxxxxxxxxxx"
gitlab_url      = "https://gitlab.com"   # تجاوز لـ GitLab ذاتي الاستضافة
max_runs        = 10                     # عدد مرات التشغيل/الأنابيب الأخيرة لكل مستودع

[ci.github]
orgs  = ["my-org"]
repos = ["my-org/specific-repo"]         # اختياري: مسح مستودعات محددة فقط

[ci.circleci]
orgs = ["my-org"]

[ci.gitlab]
groups = ["my-group"]

الكشف

يستخدم Keyguard طريقة تعابير منتظمة + عشوائية شانون. تحدد كل قاعدة:

  • نمطًا يتطابق مع هيكل بيانات الاعتماد (مثل AIza[0-9A-Za-z\-_]{35} لمفاتيح Google API)
  • عتبة عشوائية دنيا تقوم بتصفية العناصر النائبة منخفضة العشوائية

تكتشف القواعد المضمنة ما يلي:

معرف القاعدةما تكتشفه
google-api-keyمفاتيح Google API (AIza...) — بما في ذلك مفاتيح Maps التي مُنحت حق الوصول إلى Gemini بصمت
gcp-service-account-keyمفاتيح RSA الخاصة لحسابات الخدمة في GCP
google-oauth-client-secretأسرار عميل Google OAuth2 (GOCSPX-...)

يمكنك إضافة قواعد مخصصة في .keyguard.toml:

root@kitploit:~
[[rules.extra]]
id = "my-internal-token"
description = "رمز الخدمة الداخلي"
pattern = "tok-[0-9a-f]{32}"
entropy_min = 3.5
severity = "high"
tags = ["internal"]

التكامل مع CI

GitHub Actions

root@kitploit:~
name: keyguard scan

on: [push, pull_request]

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
        with:
          fetch-depth: 0          # المحفوظات الكاملة لفحص git
      - run: pip install keyguard-scan
      - run: keyguard scan .

خطاف Pre-commit

root@kitploit:~
# .pre-commit-config.yaml
repos:
  - repo: local
    hooks:
      - id: keyguard
        name: keyguard credential scan
        entry: keyguard scan --no-git-history
        language: system
        pass_filenames: false

Docker

root@kitploit:~
docker run --rm -v $(pwd):/repo ghcr.io/arzaan789/keyguard scan /repo

تنسيقات الإخراج

طرفية (افتراضي) — جدول ملون مجمّع حسب الخطورة.

JSON — مصفوفة نتائج قابلة للقراءة آليًا:

root@kitploit:~
keyguard scan . --output json --out-file findings.json

SARIF — يتكامل مع علامة التبويب الأمنية في GitHub وأدوات SAST الأخرى:

root@kitploit:~
keyguard scan . --output sarif --out-file findings.sarif

Slack webhook — ينشر ملخصًا عند اكتشاف نتائج:

root@kitploit:~
[notify]
slack_webhook = "https://hooks.slack.com/services/..."

التطوير

root@kitploit:~
git clone https://github.com/arzaan789/keyguard.git
cd keyguard
pip install -e ".[dev]"
pytest

143 اختبارًا، 0 فشل.

هيكل المشروع:

root@kitploit:~
keyguard/
  scanner/      # ماسحات الملفات + المحفوظات
  engine/       # كشف التعابير المنتظمة + العشوائية (قواعد، مطابق)
  output/       # إخراج طرفي، JSON/SARIF، webhook
  auditor/      # عميل GCP API + منطق التدقيق
  ci/           # ماسحات GitHub Actions وCircleCI وGitLab CI
  cli.py        # نقطة دخول Click CLI
  config.py     # محمّل .keyguard.toml

خريطة الطريق

  • الإصدار 1 — ماسح الملفات (كود المصدر + محفوظات git)
  • الإصدار 2 — مدقق GCP API (تدقيق المشاريع الحية عبر GCP APIs)
  • الإصدار 3 — تكامل منصة CI (GitHub Actions وCircleCI وGitLab CI)

الترخيص

MIT

تنزيل الأداة