Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
clawdstrike — محرك السياسات و EDR لأساطيل عملاء AI ومحطات عمل المطورين. يراقب استدعاءات الأدوات، الوصول إلى الملفات، تدفقات الشبكة، وتنفيذ العمليات مع سجلات تدقيق موقعة بـ Ed25519 وإنفاذ الإغلاق عند الفشل. | Kitploit
أدوات/GitHubGitHub/backbay-labs/clawdstrike
أمن الحاوياتالتحقيق الجنائي الرقميأمن السحابةDevSecOpsاستخبارات التهديداتأمن سلسلة التوريدالاستجابة للحوادثأمن الذكاء الاصطناعي
GitHubbackbay-labs/clawdstrike

clawdstrike

محرك السياسات و EDR لأساطيل عملاء AI ومحطات عمل المطورين. يراقب استدعاءات الأدوات، الوصول إلى الملفات، تدفقات الشبكة، وتنفيذ العمليات مع سجلات تدقيق موقعة بـ Ed25519 وإنفاذ الإغلاق عند الفشل.

عرض المستودع
28633منذ 2 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

Clawdstrike

CI npm PyPI License: Apache-2.0 Discord MSRV: 1.93

Clawdstrike

EDR في عصر السرب.
افشل مغلقًا. وقّع الحقيقة.

الحالة: ما قبل 1.0 بيتا. واجهات برمجة التطبيقات العامة مستقرة؛ قد تستمر الإعدادات الافتراضية في التشدد قبل 1.0.

Clawdstrike هو محرك سياسات، وEDR، وسلسلة تدقيق موقعة في ملف ثنائي واحد. استدعاء أداة (tool_call) من وكيل AI يجلس في نفس تصنيف الأحداث مثل file_access على مستوى النواة، process_exec، network_flow، dylib_load، أو launch_persistence. محرك سياسات واحد يقيمها. رسم بياني سببي واحد موقع بـ Ed25519 يسجلها. الإعدادات الافتراضية تفشل مغلقة.

يصدر المحرك نفسه كـ Rust crate، وTypeScript SDK، وPython package، وGo module، وCLI، ووكيل EDR لسطح المكتب (macOS Endpoint Security + Network Extension؛ Linux Tetragon + Hubble)، ولوحة تحكم مؤسسية.

بداية سريعة  ·  حراس  ·  سياسات  ·  تحقق رسمي  ·  مؤسسات  ·  تصميم


بداية سريعة

ثبّت عبر مدير الحزم المفضل لديك:

root@kitploit:~
brew install backbay-labs/tap/clawdstrike   # macOS, Linux
npm  install @clawdstrike/sdk               # TypeScript
pip  install clawdstrike                    # Python
cargo add clawdstrike                       # Rust
go   get github.com/backbay-labs/clawdstrike-go

أنشئ مشروعًا وابدأ الخفيّة:

root@kitploit:~
clawdstrike init --keygen
# يكتب policy.yaml, config.toml, keys/clawdstrike.key{,.pub}

clawdstrike daemon start && clawdstrike daemon status
# الحالة: صحي | الإصدار: 0.2.7 | وقت التشغيل: 2s

ثلاث عمليات رفض، كل منها موقّع:

root@kitploit:~
$ clawdstrike check --action-type file --ruleset strict ~/.ssh/id_rsa
BLOCKED [Critical]: الوصول إلى مسار محظور: ~/.ssh/id_rsa

$ clawdstrike check --action-type egress --ruleset strict api.openai.com:443
BLOCKED [Error]: مخرجات إلى api.openai.com محظورة حسب السياسة

$ clawdstrike check --action-type mcp --ruleset strict shell_exec
BLOCKED [Error]: الأداة 'shell_exec' محظورة حسب السياسة

تحقق من أن السياسة نفسها تُجمّع ومتسقة داخليًا:

root@kitploit:~
$ clawdstrike verify --policy strict
الاتساق:  PASS  (47 صيغة، 0 تعارض)
الاكتمال: PASS  (4/4 نوع إجراء مشمولة)
الوراثة:  PASS  (0 حظر ضعيف)

شغّل وكيلًا حقيقيًا تحت الإنفاذ:

root@kitploit:~
clawdstrike run --policy clawdstrike:strict -- python my_agent.py

الوكيل يعمل بشكل طبيعي. كل استدعاء أداة يمر على المحرك أولاً. الرفع يثير خطأً مصنفًا في SDK ويصدر إيصالًا موقعًا.

الكتلة: مخطط Helm ولوحة التحكم

لنشر الأسطول، ثبّت مخطط Helm. كل من hushd وموقّعي Spine مغلقان عند الفشل ويحتاجان إلى مفاتيح وقت التثبيت، لذا أنشئ الأسرار مسبقًا وأشر إليها من المخطط:

root@kitploit:~
NS=clawdstrike-system
kubectl create namespace "$NS"

kubectl -n "$NS" create secret generic clawdstrike-hushd-auth \
  --from-literal=CLAWDSTRIKE_API_KEY="$(openssl rand -hex 32)" \
  --from-literal=CLAWDSTRIKE_ADMIN_KEY="$(openssl rand -hex 32)" \
  --from-literal=CLAWDSTRIKE_AUTH_PEPPER="$(openssl rand -hex 32)"

kubectl -n "$NS" create secret generic clawdstrike-spine \
  --from-literal=SPINE_LOG_SEED_HEX="$(openssl rand -hex 32)" \
  --from-literal=SPINE_WITNESS_SEED_HEX="$(openssl rand -hex 32)"

helm install clawdstrike \
  oci://ghcr.io/backbay-labs/clawdstrike/helm/clawdstrike --version 0.2.0 \
  --namespace "$NS" \
  --set hushd.auth.existingSecret=clawdstrike-hushd-auth \
  --set spine.secrets.existingSecret=clawdstrike-spine

هذا يُشغّل hushd، ومدقق نقاط التفتيش + الشاهد Spine، وNATS JetStream المرفق. واجهة برمجة التطبيقات للتحكم (التسجيل، أوامر الوضعية، حزم الإكمال الموقعة) وجسور تليمتري Tetragon/Hubble اختيارية.

انظر ملف README الخاص بالمخطط للحصول على مجموعة المعاملات الكاملة، والتسجيل المؤسسي للتسجيل الشامل للوكيل.


كيف يعمل

root@kitploit:~
flowchart LR
    A[وكيل / مستشعر] --> B[حدث قانوني]
    B --> C[محرك سياسات + حزمة حراس]
    C -->|سماح| D[ينفذ الإجراء]
    C -->|رفض| E[محظور، مغلق عند الفشل]
    C --> F[إيصال Ed25519]
    F --> G[رسم بياني سببي]
    G -.->|مؤسسي| H[سلسلة تدقيق Spine]

محولات SDK ومستشعرات نظام التشغيل تغذي نفس الحدث القانوني في محرك السياسات. تغطي المحولات استدعاءات أدوات AI؛ تغطي مستشعرات النواة (macOS Endpoint Security وNetwork Extension، Linux Tetragon وHubble) أحداث الملفات والعمليات والشبكة والمكتبات الديناميكية والاستمرارية. ترجع حزمة الحراس حكمًا، يُشحن الحكم مع إيصال Ed25519، ويتم تجزئة المحتوى لكل إيصال في رسم بياني سببي لكل جلسة يربط هوية الوكيل بأحداث نظام التشغيل اللاحقة.

عندما يتجاوز قرار عتبة استجابة، يُصدر المحرك تأثيرًا موقعًا: عزل ملف، تقييد وجهة مخرجات، تعليق شجرة عملية، إلغاء موافقة صدرت سابقًا. التأثيرات قابلة للعكس حيثما أمكن. تبقى الملاحظات السابقة على مسجل طيران قائم على القرص، بحيث يمكن محاكاة سياسة مشددة مقابل حالة الأسبوع الماضي قبل إرسالها. في الوضع المؤسسي، تُرسل سلسلة الإيصالات عبر NATS إلى مدقق Spine؛ شاهد مستقل يوقع على كل دفعة.

السجلات قصص؛ الدليل توقيع.


حراس

كل حارس هو فحص قابل للتركيب على حدود الأداة. يُرجع حكمًا بأدلة. فشل سريع أو تجميعي؛ يتم تكوينه حسب السياسة.

مصدر الحقيقة: crates/libs/clawdstrike/src/guards/.


سياسات

سياسات كرمز ذات إصدارات ومحددة. المخطط 1.5.0 (متوافق مع الإصدارات السابقة مع 1.1.0+). يدعم extends من المدمجة، الملفات المحلية، عناوين URL البعيدة، ومراجع git. extends البعيد هو مضيف مدرج في القائمة البيضاء وموثق التكامل عبر #sha256=<64-hex>.

مجموعات القواعد المدمجة: permissive · default · strict · ai-agent · ai-agent-posture · cicd · remote-desktop · remote-desktop-permissive · remote-desktop-strict · spider-sense.

الحلقة التشغيلية (رصد، توليف، تشديد):

root@kitploit:~
# توليد مرشح ذي امتياز أقل من الأحداث المرصودة
clawdstrike policy synth run.events.jsonl \
  --extends clawdstrike:default --out candidate.yaml

# إعادة تشغيل الأحداث ضد المرشح
clawdstrike policy simulate candidate.yaml run.events.jsonl --fail-on-deny

# فرق المرشح مقابل الأساس
clawdstrike policy diff clawdstrike:default candidate.yaml

انظر مخطط السياسة، مخطط الوضعية، ودليل الرصد، التوليف، التشديد.


تحقق رسمي

منطق اتخاذ القرار الأساسي لمحرك السياسات محدد في Lean 4 ويتم اختباره تفاضليًا ضد تنفيذ Rust عبر خط أنابيب الترجمة Aeneas.

مثبت في Lean (5 خصائص عبر 44 من 45 دالة أساسية):

  • رتابة الرفض: أي رفض من حارس يرفض الحكم الكلي
  • ترتيب إجمالي للخطورة: الترتيب متسق ومتعد
  • رفض الدورة: السلاسل الدائرية لـ extends تُكتشف دائمًا
  • تمرير دائري للتوقيع: Ed25519 توقيع-ثم-تحقق ينجح
  • سماح الحارس المعطل: الحارس المعطل لا يمكنه إنتاج رفض وهمي

خارج نطاق الإثبات: الحراس خارج منطق القرار الأساسي، الإدخال/الإخراج، الشبكة، والبدائل التشفيرية نفسها (نعتمد على ed25519-dalek).

root@kitploit:~
clawdstrike verify --policy strict       # تحليل سياسة Z3
cargo test -p formal-diff-tests          # اختبارات تفاضلية ليلية
cd formal/lean4/ClawdStrike && lake build

انظر دليل التحقق الرسمي.


إيصالات

كل حكم يُشحن مع تصديق موقع بـ Ed25519 يحتوي على القرار والسياسة التي اتخذته والأدلة. يتم توحيد الإيصالات باستخدام RFC 8785 JSON Canonicalization، بحيث يتحقق التوقيع متطابقًا بايتيًا في Rust وTypeScript وPython.

توزيعات المؤسسات ترسل الإيصالات عبر Spine، وهو سجل مغلفات موقعة بـ Ed25519 ومتسلسلة بالتجزئة. أي تلاعب بأي سجل يتسبب في فشل التحقق لجميع السجلات اللاحقة.


SDK

TypeScript

root@kitploit:~
npm install @clawdstrike/sdk
root@kitploit:~
import { HushEngine, loadPolicy } from "@clawdstrike/sdk";

const engine = new HushEngine(await loadPolicy("clawdstrike:strict"));
const verdict = await engine.check({
  actionType: "file",
  target: "~/.ssh/id_rsa",
});
// verdict.decision === "deny"
// verdict.receipt is Ed25519-signed

Python

root@kitploit:~
pip install clawdstrike
root@kitploit:~
from clawdstrike import HushEngine, load_policy

engine = HushEngine(load_policy("clawdstrike:strict"))
verdict = engine.check(action_type="file", target="~/.ssh/id_rsa")
# verdict.decision == "deny"

Rust

root@kitploit:~
[dependencies]
clawdstrike = "0.2"
root@kitploit:~
use clawdstrike::{HushEngine, Policy, Action, Decision};

let policy = Policy::load_builtin("strict")?;
let engine = HushEngine::new(policy);
let verdict = engine.check(&Action::file("~/.ssh/id_rsa"))?;
assert_eq!(verdict.decision, Decision::Deny);

Go

root@kitploit:~
go get github.com/backbay-labs/clawdstrike-go
root@kitploit:~
engine, _ := clawdstrike.NewEngine(clawdstrike.LoadBuiltin("strict"))
verdict, _ := engine.Check(clawdstrike.FileAction{Target: "~/.ssh/id_rsa"})
// verdict.Decision == clawdstrike.Deny

إضافات


مؤسسات

نفس المحرك مع لوحة تحكم مدارة: واجهة برمجة تطبيقات التحكم، نقل NATS JetStream، سلسلة تدقيق Spine، ووحدة تحكم تحكم لسير عمل SOC. التسجيل عبر mTLS، أوامر الوضعية مع تأكيدات طلب/رد، حزم الإكمال الموقعة إلى API.

انظر التسجيل المؤسسي والهندسة التكيفية.


الامتثال

Clawdstrike ليس منتجًا معتمدًا. ينتج أدلةً تتوافق مع أطر التحكم القياسية: تصديقات أفعال موقعة، سجلات تدقيق متسلسلة التكامل، تقييم سياسة حتمي.

الإطارالأدلة التي ينتجها المحرك
SOC 2 (CC6.1, CC7.2)ضوابط الوصول المنطقي وسجل تدقيق موقع
HIPAA §164.312(b)ضوابط تدقيق مع إيصالات غير قابلة للتنصل
PCI-DSS 10.5سجلات مقاومة للتلاعب، متسلسلة بالتجزئة

تعيينات الامتثال أولية. افتح مشكلة إذا كنت بحاجة إلى إضفاء الطابع الرسمي على إطار معين.


مبادئ التصميم

افشل مغلقًا. السياسات غير الصالحة ترفض في وقت التحميل. أخطاء التقييم ترفض الوصول. الإعدادات المفقودة افتراضية إلى التقييد. تدهور الأمان يتطلب إجراءً صريحًا وقابلًا للتدقيق.

دليل، وليس سجلات. إيصالات Ed25519 هي تصديقات تشفيرية، وليس أسطر سجل يمكن لأي شخص تعديلها. JSON القانوني (RFC 8785) يضمن أن التوقيعات تتحقق متطابقة في Rust وTypeScript وPython.

نفس المغلف، أي أنبوب. مغلف Spine الموقع متطابق بايتيًا سواء سافر عبر NATS بمعدل 100 ألف رسالة/ثانية، أو libp2p gossipsub عبر الإنترنت السكني، أو راديو LoRa بمعدل 1200 بت/ثانية. النقل غير مرئي لطبقة الحقيقة.

تخفيف فقط. الوكلاء يفوضون مجموعات فرعية من قدراتهم، ولا يزيدونها أبدًا. رموز التفويض تحمل سقوف قدرات تشفيرية. تصعيد الامتياز لا يُمنع بالسياسة؛ يُمنع بالرياضيات.

امتلك مجموعتك. Apache-2.0. قابل للاستضافة الذاتية. لا اعتماد على بائع للبنية التحتية الحرجة للأمان. نفس المحرك يعمل على حاسوب مطور، وأسطول مؤسسي، و Raspberry Pi على شبكة راديو.


التوثيق


الأمان

إذا اكتشفت ثغرة:

  • حساس: أرسل بريدًا إلكترونيًا إلى [email protected]. رد خلال 48 ساعة.
  • غير حساس: افتح مشكلة GitHub بوسم security.

انظر SECURITY.md و THREAT_MODEL.md.

المساهمة

انظر CONTRIBUTING.md.

root@kitploit:~
cargo fmt --all && cargo clippy --workspace -- -D warnings && cargo test --workspace

الترخيص

Apache License 2.0. انظر LICENSE.

تنزيل الأداة
الحارسيلتقط
ForbiddenPathGuardالوصول إلى .ssh، .env، .aws، مخازن البيانات الاعتمادية، خزائن التسجيل
PathAllowlistGuardالوصول إلى الملفات في القائمة البيضاء للوكلاء ذوي الامتياز الأقل
EgressAllowlistGuardاستدعاءات الشبكة الصادرة حسب النطاق (رفض افتراضيًا أو قائمة بيضاء)
SecretLeakGuardمفاتيح AWS، رموز GitHub، مفاتيح خاصة، أسرار API في كتابة الملفات
PatchIntegrityGuardتعديلات خطيرة مثل rm -rf /، chmod 777، تعطيل الأمان
ShellCommandGuardأوامر شل خطيرة قبل التنفيذ
McpToolGuardاستدعاءات أدوات MCP مع بوابات تأكيد
PromptInjectionGuardهجمات الحقن في المدخلات غير الموثوقة
JailbreakGuardكشف من 4 طبقات: إرشادي + إحصائي + تعلم آلي + اختياري LLM
ComputerUseGuardإجراءات CUA: جلسات عن بُعد، الحافظة، حقن الإدخال، نقل الملفات
RemoteDesktopSideChannelGuardالحافظة، الصوت، تعيين الأقراص، نقل الملفات في جلسات CUA
InputInjectionCapabilityGuardقيود قدرة حقن الإدخال لبيئات CUA
SpiderSenseGuardفحص تهديد هرمي: تشابه المتجهات، تصعيد LLM اختياري
الإضافةالتثبيت
Claude Codeclawdstrike-plugin/
Cursorcursor-plugin/
محول OpenClawnpm install @clawdstrike/openclaw (دليل)
وكيل سطح المكتبapps/agent/
بدء الاستخدامRust · TypeScript · Python
المفاهيمفلسفة التصميم · مستويات الإنفاذ · متعدد اللغات
أدلة الأطرOpenAI · Claude · Vercel AI · LangChain · OpenClaw
مرجعالحراس · مخطط السياسة · خريطة المستودع
مؤسساتدليل التسجيل · الهندسة التكيفية