Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
supply-chain-guard — اكتشف، قيّم، واستجب لهجمات سلسلة التوريد عبر npm/yarn وPython (pip/poetry/uv). مهارة Claude Code + نصوص برمجية مستقلة. طُوّرت أثناء axios RAT (2026-03-31) وStarlette BadHost CVE-2026-48710 (2026-05-22). | Kitploit
أدوات/GitHubGitHub/eris-ths/supply-chain-guard
إدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةالبرمجة النصية والأتمتةتحليل البرمجيات الخبيثةDevSecOpsاستخبارات التهديداتأمن سلسلة التوريدالتعلم والتعليمالاستجابة للحوادث
GitHuberis-ths/supply-chain-guard

supply-chain-guard

اكتشف، قيّم، واستجب لهجمات سلسلة التوريد عبر npm/yarn وPython (pip/poetry/uv). مهارة Claude Code + نصوص برمجية مستقلة. طُوّرت أثناء axios RAT (2026-03-31) وStarlette BadHost CVE-2026-48710 (2026-05-22).

320منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

Supply Chain Guard (SCG)

مجموعة أدوات للاستجابة للحوادث لهجمات سلسلة التوريد على npm/yarn وPython (pip/poetry/uv) — مجانية، محلية، بدون تبعيات.

SCG ليس محرك فحص ينافس الأدوات التجارية في التغطية. إنه مهارة Claude Code ومجموعة أدوات شل مستقلة تنجز ثلاثة أشياء بشكل جيد: (1) يمنحك استجابة أولى سريعة وقابلة للتكرار عند وقوع حادثة محددة ("هل جهازي متأثر الآن؟")، (2) ينظّم الماسحات مفتوحة المصدر الحالية (npm audit, osv-scanner, pip-audit) في مسار واحد منظم، و**(3)** يوثّق دروس النظافة التصميمية — خاصة لبيئات تطوير الذكاء الاصطناعي — التي لا تغطيها الماسحات العامة.

تم بناؤه وتقويته أثناء حوادث حقيقية، بما في ذلك:

  • حادثة [email protected] RAT (2026-03-31) — استيلاء على حساب صيانة npm (UNC1069/DPRK-APT) يحقن تبعية وهمية تعمل كحصان طروادة عن بُعد
  • Starlette BadHost (CVE-2026-48710, 2026-05-22) — ثغرة حقن في مسار Host header لإطار عمل Python HTTP → SSRF/RCE، تؤثر على FastAPI وvLLM وLiteLLM والنظام البيئي الأوسع لوكلاء الذكاء الاصطناعي

What's new in v4 (2026-05-27)

  • فحص سلسلة توريد Python — scripts/project-scan-py.sh مع pip-audit / osv-scanner / كشف الإصدارات المflaggedة بـ CVE
  • طبقة الإصدارات المflaggedة بـ CVE (L3-CVE) — تتبع الإصدارات الضعيفة المعروفة من الحزم الشرعية مع تقييم صارم لدلالات semver (BadHost CVE-2026-48710 مضمنة افتراضيًا)
  • دليل النظافة التصميمية — نقل MCP بأولوية stdio، وانضباط تثبيت الإصدارات، وتقوية حساب الخدمة الافتراضي لحوسبة GCP (انظر SKILL.md §D.7 DesignHygiene)
  • تكامل عدسة Guild-CLI Devil — استدعاء SCG كعدسة Devil من سير عمل guild-cli (انظر "Guild-CLI Devil Integration" أدناه)

جدول المحتويات

  • لماذا هذا موجود
  • كيف يختلف SCG عن الأدوات الحالية
  • ما هو SCG (وما ليس كذلك)
  • البنية
  • بدء سريع
  • أوضاع الفحص
  • الاستخبارات التهديدية
  • إطار Devil Gate
  • البرامج النصية المستقلة
  • تكامل CI/CD
  • دليل الاستجابة
  • مرجع مؤشرات الاختراق
  • إخلاء مسؤولية
  • القيود
  • التحقق من السلامة
  • الترخيص

لماذا هذا موجود

في 31 مارس 2026، تم اختراق حزمة npm واسعة الاستخدام axios (الإصدارات v1.14.1 وv0.30.4) عبر استيلاء على حساب صيانة يُنسب إلى UNC1069/DPRK-APT (وفقًا لمجموعة استخبارات التهديدات من Google). حقن الهجوم تبعية وهمية ([email protected]) تقوم بنشر حصان طروادة للتحكم عن بُعد عبر سكربتات postinstall، متنكرة في هيئة عمليات نظام مشروعة.

Supply Chain Guard (SCG) تم بناؤه أثناء الحادثة لتوفير:

  1. كشف فوري — هل جهازي أو مشروعي متأثر الآن؟
  2. تقييم منظم — ما مدى الخطورة؟ ما نصف قطر الانفجار؟
  3. استجابة موجّهة — معالجة خطوة بخطوة مع تأكيدات أمان
  4. دفاع مستمر — إطار تحقق من 8 بوابات لمنع التكرار

كيف يختلف SCG عن الأدوات الحالية

SCG ليس بديلاً عن أدوات الأمان الحالية. فهو يجمع طبقات كشف متعددة مع إطار تحقق منظم ومعالجة موجّهة — مصمم للاستخدام أثناء الحوادث النشطة أو كتدقيق دوري إلى جانب أدواتك الحالية.

الأداةما تفعلهعلاقة SCG بها
npm auditيفحص السجل بحثًا عن الثغرات المعروفةيتضمن SCG npm audit كطبقة L1، ثم يضيف فحص IOC لنظام الملفات/الشبكة، وكشف الحزم الضارة، وسير عمل استجابة منظم فوق ذلك
osv-scannerيفحص ملفات القفل مقابل قاعدة بيانات OSV من Googleيتضمن SCG OSV كطبقة L2. osv-scanner لا يتحقق من آثار حصان طروادة على نظام الملفات أو اتصالات C2 النشطة
Snyk / Socket.devSaaS تجاري مع مراقبة لحظية، وفحوصات PR، وفحص تراخيصSCG مجاني، محلي أولاً، بدون حساب، ولا يرسل بيانات لأطراف ثالثة. مصمم للاستجابة الفورية للحوادث بدلاً من المراقبة المستمرة
الاستجابة اليدويةتحقيق مخصّص بالبرامج النصيةيوفر SCG إطارًا قابلًا للتكرار (8 بوابات تحقق، حلقة تقارب، مصفوفة خطورة) بدلاً من قوائم فحص لمرة واحدة تختلف لكل حادثة

متى تستخدم SCG:

  • حدثت حادثة سلسلة توريد للتو وتحتاج لفحص أجهزتك ومشاريعك الآن
  • تريد عملية منظمة وقابلة للتكرار للتحقق من معالجة الاختراق بالكامل
  • تحتاج فحصًا خفيفًا يعمل محليًا بدون اعتماد على SaaS

متى تستخدم شيئًا آخر:

  • تحتاج مراقبة لحظية مستمرة → Snyk, Socket.dev
  • تحتاج فحص امتثال تراخيص → Snyk, FOSSA
  • تحتاج تغطية تتجاوز npm/yarn → osv-scanner (يدعم pip, cargo, go، وغيرها)

ما هو SCG (وما ليس كذلك)

نفضل أن نكون صريحين بشأن الحدود بدلاً من المبالغة. SCG ثلاثة أشياء:

  1. دليل استجابة للحوادث، كرمز. عند وقوع حادثة مسماة (axios RAT، Shai-Hulud، CVE جديد)، يحوّل SCG عبارة "هل أنا متأثر، وإذا كان الأمر كذلك ماذا أفعل؟" إلى قائمة تحقق قابلة للتنفيذ — 8 بوابات تحقق، ومصفوفة خطورة، وسكربت معالجة حيث يتطلب كل إجراء تدميري تأكيدًا صريحًا [y/N]. هذه هي قيمته الأساسية: الاستجابة الأولى السريعة والمنظمة التي لا تُصمم لها أدوات المراقبة التجارية.

  2. منسّق للماسحات مفتوحة المصدر الحالية. تغلّف طبقتا L1/L2 أدوات npm audit / pip-audit / osv-scanner. معظم قوة الكشف الخام مستعارة؛ مساهمة SCG هي دمجها في مسار واحد، وإضافة فحوصات نظام ملفات/IOC لا تقوم بها أدوات السجل، وجعل المخرجات قابلة للقراءة والتنفيذ.

  3. توثيق لدروس النظافة التصميمية الحقيقية (SKILL.md §D.7) — أشياء واجهناها أو حققنا فيها فعلًا: اختيار نقل MCP، وتقوية حساب الخدمة الافتراضي في GCP، ونواقل التنفيذ وقت التثبيت، والتهديدات التي تستهدف أدوات تطوير الذكاء الاصطناعي (Shai-Hulud يقرأ .claude/settings.json، وSANDWORM_MODE يسمّم إعدادات MCP). هذا المجال — نظافة سلسلة التوريد للتطوير بمساعدة الذكاء الاصطناعي — هو حيث يتميز SCG حقًا.

ما ليس SCG عن قصد

  • ليس منافسًا في التغطية. قاعدة بيانات التهديدات (SKILL.md D.2، قوائم L3 الثابتة) تُصان يدويًا — تحوي الحوادث التي قرأنا عنها، وليس عشرات الآلاف من الحزم الضارة التي تتعقبها خلاصة تجارية حية. قائمة منسقة يدويًا لا يمكنها مواكبة المعدل الحقيقي للتهديدات الجديدة، ولا ندّعي ذلك.
  • ليس محرك تحليل سلوكي. يطابق SCG الأنماط المعروفة. الحمولات المبهمة والثغرات صفرية اليوم الحقيقية بدون استشارة عامة خارج النطاق بحكم البنية.
  • ليس مراقبة مستمرة. إنه فحص في نقطة زمنية تشغّله أثناء حادثة أو كجولة دورية — وليس خدمة تراقب رسم تبعياتك.

أين يتجه SCG

بما أن قاعدة بيانات منسقة يدويًا لا يمكنها الفوز بالتغطية، فإننا نستثمر عمدًا حيث يصعب استبدال SCG بدلاً من حيث سيخسر دائمًا:

  • دلائل استجابة أعمق (#1) — بيئة عمل أفضل للاستجابة الأولى، ومزيد من قوالب الحوادث.
  • نظافة بيئات تطوير الذكاء الاصطناعي (#3) — كشف وإرشاد للتهديدات الموجهة إلى Claude Code / Cursor / خوادم MCP وأدوات مشابهة، وهو ما لا تعالجه ماسحات سلسلة التوريد التجارية إلى حد كبير.

ستستمر قاعدة بيانات التهديدات الثابتة (#2) في التحديث عند وقوع حوادث بارزة، لكنها صراحةً ليست الاتجاه الذي نحاول المنافسة فيه.


البنية

يتبع SCG بنية التصميم المدفوع بالمجال (DDD) بثلاث طبقات:``` +-----------------------------------------------------+ | Domain Layer | | Threat models, known threats DB, severity matrix, | | Devil Gate definitions | +-----------------------------------------------------+ | Application Layer | | Use cases, scan pipeline, response protocols, | | Devil execution loop | +-----------------------------------------------------+ | Infrastructure Layer | | Scanner scripts (npm audit, OSV, static list, | | IOC filesystem, network, lockfile integrity) | +-----------------------------------------------------+

### خط أنابيب الفحص
تنزيل الأداة