
كشف التهديدات في سلسلة التوريد لـ npm/PyPI في الوقت الفعلي. تحليل السلاسل السلوكية، مسح AST، تغذية مؤشرات الاختراق (IOC)، ومحرك تسجيل مركب.
التثبيت | الاستخدام | الميزات | VS Code | CI/CD
هجمات سلسلة التوريد على npm و PyPI في انفجار مستمر. اخترق Shai-Hulud أكثر من 25 ألف مستودع في 2025. الأدوات الحالية تكتشف التهديدات لكنها لا تساعدك على الاستجابة.
يجمع MUAD'DIB بين 22 ماسحًا متوازيًا (278 قاعدة كشف)، ومحرك إزالة التعتيم، وتحليل تدفق البيانات بين الوحدات، وتسجيل مركّب (21 قاعدة مركّبة)، وبيئة رملية gVisor/Docker لكشف التهديدات المعروفة والأنماط السلوكية المشبوهة في حزم npm و PyPI. يوجد مصنّف XGBoost في قاعدة الكود لكنه غير مفعّل حاليًا (انظر التقييم).
MUAD'DIB هو ماسح مجاني ومفتوح وقابل للتدقيق بالكامل لسلسلة التوريد لـ npm و PyPI. يكتشف التهديدات المعروفة (أكثر من 225,000 مؤشر IOC)، و RCE وقت التثبيت، وتدفقات سرقة الاعتمادات ثم تسريبها، والحمولات المعتّمة، وأنماط سلوكية مشبوهة أخرى — محليًا، دون أي قياس عن بُعد.
مرخّص بموجب AGPL-3.0؛ يتوفر ترخيص تجاري للمنظمات التي تحتاج إلى دمجه في منتج مملوك أو تشغيله كخدمة مستضافة مغلقة (انظر الترخيص).
لا يحاول عمدًا فعل كل شيء — انظر النطاق لمعرفة بالضبط ما يلتقطه وما لا يلتقطه.
يكتشف (npm و PyPI): الحزم الخبيثة المعروفة (تطابق الاسم + SHA256 مع IOC)، و typosquats، و RCE وقت التثبيت (سكربتات دورة الحياة preinstall/postinstall، و curl | sh، ووقت استيراد Python، و binding.gyp)، وقراءة الاعتمادات ثم التسريب الشبكي (داخل الملف وعبر الملفات)، والحمولات المعتّمة / عالية الإنتروبيا / محمّلات الواجهة، ومسقِطات الملفات الثنائية (chmod +x + exec/spawn)، وعلامات التهرب من التحليل.
خارج النطاق: الهجمات التي تقتصر على المتصفح (DOM/window، بدون واجهة Node.js)، ومحتويات الملفات الثنائية الأصلية / WASM (بدون تحليل ثنائي)، والحزم غير المعروفة صفرية اليوم (تغذية IOC تفاعلية)، وأنظمة بيئية غير npm/PyPI (RubyGems و Maven و Go). يُعرف التحديد المتعمد لبصمات مكافحة البيئة الرملية والحمولات البعيدة متعددة المراحل كمخاطر نتائج سلبية كاذبة معروفة. التفاصيل الكاملة: نموذج التهديد.
بدون قياس عن بُعد. لا يغادر كودك ونتائج الفحص جهازك أبدًا — MUAD'DIB فقط ينزّل خلاصات استخبارات التهديدات (muaddib update) ولأغراض التسجيل يقرأ بيانات وصفية عامة من سجل npm. تنبيهات Webhook اختيارية.
npm install -g muaddib-scanner
git clone https://github.com/DNSZLSK/muad-dib
cd muad-dib
npm install
npm link
muaddib scan .
muaddib scan /path/to/project
يفحص تبعيات npm (package.json، node_modules) و Python (requirements.txt، setup.py، pyproject.toml).
muaddib
muaddib install <package>
muaddib install lodash axios --save-dev
muaddib install suspicious-pkg --force # فرض التثبيت رغم التهديدات
يفحص الحزم بحثًا عن التهديدات قبل التثبيت. يمنع الحزم الخبيثة المعروفة.
يعرض كل فحص درجة مخاطر من 0-100:
[SCORE] 58/100 [***********---------] HIGH
muaddib scan . --explain
يعرض معرف القاعدة، وتقنية MITRE ATT&CK، والمراجع، ودليل الاستجابة لكل كشف.
muaddib scan . --json > results.json # JSON
muaddib scan . --html report.html # HTML
muaddib scan . --sarif results.sarif # SARIF (أمان GitHub)
muaddib scan . --fail-on critical # الفشل فقط على CRITICAL
muaddib scan . --fail-on high # الفشل على HIGH و CRITICAL (الافتراضي)
muaddib scan . --paranoid
كشف فائق الصرامة بتسامح أقل. يكتشف أي وصول شبكي، وتنفيذ عمليات فرعية، وتقييم كود ديناميكي، والوصول إلى ملفات حساسة.
muaddib scan . --webhook "https://discord.com/api/webhooks/..."
تصفية صارمة (v2.1.2): تنبيهات فقط لتطابقات IOC، أو تهديدات مؤكدة بالبيئة الرملية، أو تسريب رموز canary. فرز بالأولوية (v2.10.21): P1 (أحمر، IOC/بيئة رملية/canary)، P2 (برتقالي، درجات عالية/مركّبات)، P3 (أصفر، الباقي).
muaddib scan . --temporal-full # جميع الميزات الزمنية الأربع
muaddib scan . --temporal # كشف سكربتات دورة الحياة المفاجئة
muaddib scan . --temporal-ast # فرق AST بين الإصدارات
muaddib scan . --temporal-publish # شذوذ تواتر النشر
muaddib scan . --temporal-maintainer # كشف تغيير المشرف
يكتشف هجمات سلسلة التوريد قبل ظهورها في قواعد بيانات IOC من خلال تحليل التغييرات بين إصدارات الحزم. انظر منهجية التقييم للتفاصيل.
muaddib sandbox <package-name>
muaddib sandbox <package-name> --strict
تحليل ديناميكي في حاوية Docker معزولة: strace، tcpdump، فرق نظام الملفات، رموز canary، بيئة مدركة لـ CI، وتحميل مسبق بتصحيح القرد لكشف القنابل الزمنية (تشغيل متعدد عند إزاحات [0h، 72h، 7d]).
muaddib watch . # مراقبة في الوقت الفعلي
muaddib daemon # وضع الخفي (فحص تلقائي عند npm install)
muaddib update # تحديث IOCs (سريع، ~5 ثوانٍ)
muaddib scrape # تحديث IOC كامل (~5 دقائق)
muaddib diff HEAD~1 # مقارنة التهديدات مع الالتزام السابق
muaddib init-hooks # خطافات ما قبل الالتزام (husky/pre-commit/git)
muaddib scan . --breakdown # تحليل درجة قابل للشرح
muaddib replay # تحقق من الحقيقة الأرضية (90/94 TPR@3، v2.11.48)