Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
semgrep-rules — قواعد التحليل الثابت للأمان لاكتشاف الثغرات ومراجعة الكود الموجهة للتدقيق عبر Java وGo وPython وC# وKotlin وPHP وKubernetes وGitHub Actions. | Kitploit
أدوات/GitHubGitHub/elttam/semgrep-rules
أمن البنية التحتية السحابيةالتحليل الثابتأمن الحاوياتتحليل الشفرة الثابت (SAST)تحليل الثغرات الأمنيةتحليل الكودأمن الويبDevSecOpsسوء التكوين
GitHubelttam/semgrep-rules

semgrep-rules

قواعد التحليل الثابت للأمان لاكتشاف الثغرات ومراجعة الكود الموجهة للتدقيق عبر Java وGo وPython وC# وKotlin وPHP وKubernetes وGitHub Actions.

246268منذ 9 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
مشاركة

semgrep-rules الخاصة بـ elttam

powered by semgrep r2c community slack

مرحبًا بك في مستودع قواعد semgrep العامة الخاص بـ elttam.

قواعد semgrep

نطوّر القواعد بانتظام أثناء عمليات تدقيق الأمان المستندة إلى الكود وأبحاث أمن البرمجيات. سنضيف باستمرار قواعد جديدة ونحسّن ما هو موجود هنا من أجل مجتمع semgrep. نأمل أن يجد مهندسو أمن المنتجات ومدققو الكود الذين يستخدمون semgrep هذه القواعد مفيدة!

إذا وجدت أي أخطاء، يرجى فتح GitHub issue.

البدء

يفترض هذا الدليل أنك على دراية بـ Semgrep وأنه مثبّت لديك بالفعل.

قسّم هذا المستودع القواعد إلى فئتين عريضتين:

  1. rules/ -- قواعد مفيدة للمطوّرين أو فرق أمن التطبيقات (AppSec)، وهي بشكل عام ثغرات أمنية.
  2. rules-audit/ -- قواعد مفيدة لتدقيق الكود المصدري، وتحديد السلوك المثير للاهتمام، وحصر نقاط الدخول، لتعزيز المراجعة اليدوية للكود المصدري.

جرّب هذا المستودع باستخدام الأمر التالي:

root@kitploit:~
git clone https://github.com/elttam/semgrep-rules.git

لتجربة القواعد، شغّل:

root@kitploit:~
semgrep --config semgrep-rules/rules semgrep-rules/rules/

لتجربة القواعد الموجّهة للتدقيق، شغّل:

root@kitploit:~
semgrep --config semgrep-rules/rules-audit semgrep-rules/rules-audit/

القواعد

تركز هذه القواعد على تحديد الثغرات الأمنية أو نقاط الضعف الأخرى.

Rule PathLanguageTechnologyDescription
generic/jsp-likely-xssGenericJSPاكتشاف XSS مع عرض غير آمن في القالب
go/lang/security/audit/executable-symlinkGoاستيلاء محتمل على الروابط الرمزية عبر os.Executable
go/lang/security/audit/sprintf-plain-stringGoأحرف تحكم غير مُهرّبة في Sprintf
go/lang/security/audit/uintptr-nonatomicGoاستخدام غير ذرّي لـ uintptr محوّل
java/lang/security/audit/crypto/gcm-static-ivJavaالبحث عن GCM يستخدم نفس القيم للمفتاح وIV
java/lang/security/audit/crypto/randomstringutilsJavaApache Commonsالبحث عن RandomStringUtils التي تستخدم java.util.Random الافتراضي، وهو غير مناسب للأمان
java/spring/security/audit/remoting/JavaSpringالبحث عن استخدام Spring Remoting
php/php-filter-chain-read-from-oraclePHPاكتشاف أوراكل محتمل قائم على أخطاء سلسلة فلاتر PHP
yaml/github-actions/security/save-stateYAMLGithub-Actionsالبحث عن استخدام ::save-state غير الآمن والمهجور
yaml/github-actions/security/set-outputYAMLGithub-Actionsالبحث عن استخدام ::set-output غير الآمن والمهجور
yaml/kubernetes/audit/network-policy-ingress-anyYAMLKubernetesالبحث عن مواصفات حاويات تحتوي NetworkPolicy مع Ingress يسمح بأي مرور (ANY)
yaml/kubernetes/audit/privileged-containerYAMLKubernetesالبحث عن مواصفات حاويات مع سياق أمني مميز (privileged)
yaml/kubernetes/security/allow-privileged-escalationYAMLKubernetesالبحث عن مواصفات حاويات، بما في ذلك حاويات init، التي تسمح بتصعيد الامتيازات (allowPrivilegeEscalation)
yaml/kubernetes/security/no-security-contextYAMLKubernetesالبحث عن مواصفات حاويات بدون سياق أمني، مع مراعاة سياق أمان pod أو الحاوية
yaml/kubernetes/security/run-as-non-rootYAMLKubernetesالبحث عن مواصفات حاويات تسمح بالتشغيل كجذر (بسبب غياب runAsNonRoot)، مع مراعاة سياق أمان pod والحاوية

قواعد موجّهة للتدقيق

هذه القواعد مفيدة للمساعدة في المراجعة اليدوية للكود المصدري من خلال تحديد السلوك المثير للاهتمام أو حصر نقاط الدخول.

Rule PathLanguageTechnologyDescription
c/lang/security/audit/execCالبحث عن تنفيذ العمليات
csharp/dotnet/security/audit/entrypoints/apsnet-controllerC#ASP.NETالبحث عن نقاط دخول REST الخاصة بـ ASP.NET
java/jackson/polymorphic-typingJavaJacksonالبحث عن الكتابة متعددة الأشكال للمساعدة في اكتشاف مشكلات إلغاء تسلسل Jackson القابلة للاستغلال
java/jackson/type-resolver-overrideJavaJacksonالبحث عن الكتابة متعددة الأشكال باستخدام TypeResolveBuilder
java/jax-rs/security/audit/entrypoints/JavaJAX-RSالبحث عن نقاط دخول REST الخاصة بـ JAX-RS
java/lang/security/audit/processbuilderJavaالبحث عن تنفيذ العمليات باستخدام ProcessBuilder
java/spring/security/audit/entrypoints/JavaSpringالبحث عن نقاط دخول REST الخاصة بـ Spring
java/struts2/security/audit/devmode/JavaStruts2البحث عن استخدام devMode
java/struts2/security/audit/dmi/JavaStruts2البحث عن استخدام استدعاء الأسلوب الديناميكي (Dynamic Method Invocation)
java/struts2/security/audit/entrypoints/JavaStruts2البحث عن نقاط دخول REST الخاصة بـ Struts2
java/xstream/security/audit/fromxmlJavaXStreamالبحث عن استخدام XStream.fromXML(...)
kotlin/spark/security/audit/entrypoints/KotlinSparkالبحث عن نقاط دخول REST الخاصة بـ Spark
python/flask/security/audit/entrypoints/PythonFlaskالبحث عن نقاط دخول REST الخاصة بـ Flask
تنزيل الأداة
PR
yaml/kubernetes/security/run-as-non-root-unsafe-valueYAMLKubernetesالبحث عن مواصفات حاويات تسمح صراحةً بالتشغيل كجذر (runAsNonRoot: false)، مع مراعاة سياق أمان pod والحاوية PR