Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
raven — يقوم بمسح سير عمل CI/CD الخاصة بـ GitHub Actions بحثًا عن الثغرات الأمنية، ويفهرس النتائج في قاعدة بيانات رسومية Neo4j، ويوفر مكتبة استعلامات لاكتشاف الأخطاء التكوينية، والحقن، ومخاطر سلسلة التوريد. | Kitploit
أدوات/GitHubGitHub/cycodelabs/raven
ماسحات الثغرات الأمنيةتحليل الكودDevSecOpsأمن سلسلة التوريدسوء التكوينالتعلم والتعليم
GitHubcycodelabs/raven

raven

يقوم بمسح سير عمل CI/CD الخاصة بـ GitHub Actions بحثًا عن الثغرات الأمنية، ويفهرس النتائج في قاعدة بيانات رسومية Neo4j، ويوفر مكتبة استعلامات لاكتشاف الأخطاء التكوينية، والحقن، ومخاطر سلسلة التوريد.

عرض المستودع
7464515منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
لافتة Cygives Raven

الترخيص GitHub release (أحدث إصدار حسب التاريخ) Black Hat Arsenal 2023

Raven - محلل أمان CI/CD

RAVEN (تحليل المخاطر وتعداد الثغرات لأنظمة CI/CD) هي أداة أمان قوية مصممة لإجراء فحوصات ضخمة لسير عمل GitHub Actions CI وتحليل البيانات المكتشفة في قاعدة بيانات Neo4j. تم تطويرها وصيانتها من قبل فريق أبحاث Cycode.

باستخدام Raven، تمكنا من تحديد الثغرات الأمنية والإبلاغ عنها في بعض من أكثر المستودعات شهرة على GitHub، بما في ذلك:

  • FreeCodeCamp (المشروع الأكثر شعبية على GitHub)
  • Storybook (أحد أشهر أطر الواجهة الأمامية)
  • Fluent UI من Microsoft
  • وغيرها الكثير

لقد أدرجنا جميع الثغرات الأمنية التي تم اكتشافها باستخدام Raven في قسم قاعة الشرف الخاص بالأداة.

ما هو Raven

توفر الأداة الإمكانيات التالية لفحص وتحليل الثغرات المحتملة في CI/CD:

  • ⏬ أداة التنزيل: يمكنك تنزيل سير العمل والإجراءات اللازمة للتحليل. يمكن تنزيل سير العمل إما لحسابات متعددة (مستخدم/منظمة) في وقت واحد أو للمستودعات العامة على GitHub، مرتبة حسب عدد النجوم. تنفيذ هذه الخطوة شرط أساسي لتحليل سير العمل.
  • 📊 أداة الفهرسة: تحليل البيانات التي تم تنزيلها في قاعدة بيانات Neo4j قائمة على الرسوم البيانية. تتضمن هذه العملية إنشاء علاقات بين سير العمل، والإجراءات، والمهام، والخطوات، إلخ.
  • 📚 مكتبة الاستعلامات: أنشأنا مكتبة من الاستعلامات المحددة مسبقًا بناءً على الأبحاث التي أجراها المجتمع.
  • ❗ أداة التقرير: لدى Raven طريقة بسيطة للإبلاغ عن النتائج المشبوهة. على سبيل المثال، يمكن دمجها في عملية CI لطلبات السحب وتشغيلها هناك.

الاستخدامات المحتملة لـ Raven:

  • ماسح ضوئي لأمن مؤسستك الخاصة
  • فحص منظمات محددة لأغراض مكافأة الثغرات
  • فحص كل شيء والإبلاغ عن المشكلات التي تم العثور عليها لإنقاذ الإنترنت
  • لأغراض البحث والتعلم

توفر هذه الأداة حلاً موثوقًا وقابلاً للتوسع لتحليل أمان CI/CD، مما يتيح للمستخدمين الاستعلام عن التكوينات السيئة والحصول على رؤى قيمة حول الوضع الأمني لقاعدة الأكواد الخاصة بهم.

لماذا Raven

في العام الماضي، أجرت Cycode Labs بحثًا مكثفًا حول المشكلات الأمنية الأساسية لأنظمة CI/CD. لقد فحصنا أعماق العديد من الأنظمة، وآلاف المشاريع، والعديد من التكوينات. الاستنتاج واضح – النموذج الذي يتم فيه تفويض الأمان إلى المطورين قد فشل. وقد تم إثبات ذلك عدة مرات في محتوانا السابق:

  • سيناريو حقن بسيط كشف العشرات من المستودعات العامة، بما في ذلك مشاريع مفتوحة المصدر شائعة.
  • وجدنا أن أحد أشهر أطر الواجهة الأمامية كان عرضة للطريقة المبتكرة لهجوم حقن الفرع.
  • فصّلنا ناقل هجوم مختلف تمامًا، مخاطر التكامل مع الطرف الثالث، المشروع الأكثر شعبية على GitHub، وآلاف آخرين.
  • أخيرًا، إطار عمل Microsoft 365 UI، مع أكثر من 300 مليون مستخدم، عرضة لتهديد جديد إضافي – هجوم تسميم القطع الأثرية.
  • بالإضافة إلى ذلك، وجدنا وأبلغنا وكشفنا عن المئات من الثغرات الأخرى بشكل خاص.

كل من الثغرات المذكورة أعلاه لها خصائص فريدة، مما يجعل من المستحيل تقريبًا على المطورين مواكبة أحدث اتجاهات الأمان. لسوء الحظ، تشترك كل ثغرة في شيء مشترك – كل استغلال يمكن أن يؤثر على ملايين الضحايا.

لهذه الأسباب تم إنشاء Raven، إطار عمل لتحليل أمان سير عمل CI/CD (وGitHub Actions كحالة استخدام أولى). في تركيزنا، فحصنا سيناريوهات معقدة حيث لا تشكل كل مشكلة تهديدًا بمفردها، ولكن عند دمجها، تشكل تهديدًا خطيرًا.

الإعداد والتشغيل

لبدء استخدام Raven، اتبع تعليمات التثبيت التالية:

تنزيل الأداة