
اكتشف، قيّم، واستجب لهجمات سلسلة التوريد عبر npm/yarn وPython (pip/poetry/uv). مهارة Claude Code + نصوص برمجية مستقلة. طُوّرت أثناء axios RAT (2026-03-31) وStarlette BadHost CVE-2026-48710 (2026-05-22).
مجموعة أدوات للاستجابة للحوادث لهجمات سلسلة التوريد على npm/yarn وPython (pip/poetry/uv) — مجانية، محلية، بدون تبعيات.
SCG ليس محرك فحص ينافس الأدوات التجارية في التغطية. إنه مهارة Claude Code ومجموعة أدوات شل مستقلة تنجز ثلاثة أشياء بشكل جيد: (1) يمنحك استجابة أولى سريعة وقابلة للتكرار عند وقوع حادثة محددة ("هل جهازي متأثر الآن؟")، (2) ينظّم الماسحات مفتوحة المصدر الحالية (npm audit, osv-scanner, pip-audit) في مسار واحد منظم، و**(3)** يوثّق دروس النظافة التصميمية — خاصة لبيئات تطوير الذكاء الاصطناعي — التي لا تغطيها الماسحات العامة.
تم بناؤه وتقويته أثناء حوادث حقيقية، بما في ذلك:
scripts/project-scan-py.sh مع pip-audit / osv-scanner / كشف الإصدارات المflaggedة بـ CVEفي 31 مارس 2026، تم اختراق حزمة npm واسعة الاستخدام axios (الإصدارات v1.14.1 وv0.30.4) عبر استيلاء على حساب صيانة يُنسب إلى UNC1069/DPRK-APT (وفقًا لمجموعة استخبارات التهديدات من Google). حقن الهجوم تبعية وهمية ([email protected]) تقوم بنشر حصان طروادة للتحكم عن بُعد عبر سكربتات postinstall، متنكرة في هيئة عمليات نظام مشروعة.
Supply Chain Guard (SCG) تم بناؤه أثناء الحادثة لتوفير:
SCG ليس بديلاً عن أدوات الأمان الحالية. فهو يجمع طبقات كشف متعددة مع إطار تحقق منظم ومعالجة موجّهة — مصمم للاستخدام أثناء الحوادث النشطة أو كتدقيق دوري إلى جانب أدواتك الحالية.
| الأداة | ما تفعله | علاقة SCG بها |
|---|---|---|
npm audit | يفحص السجل بحثًا عن الثغرات المعروفة | يتضمن SCG npm audit كطبقة L1، ثم يضيف فحص IOC لنظام الملفات/الشبكة، وكشف الحزم الضارة، وسير عمل استجابة منظم فوق ذلك |
osv-scanner | يفحص ملفات القفل مقابل قاعدة بيانات OSV من Google | يتضمن SCG OSV كطبقة L2. osv-scanner لا يتحقق من آثار حصان طروادة على نظام الملفات أو اتصالات C2 النشطة |
| Snyk / Socket.dev | SaaS تجاري مع مراقبة لحظية، وفحوصات PR، وفحص تراخيص | SCG مجاني، محلي أولاً، بدون حساب، ولا يرسل بيانات لأطراف ثالثة. مصمم للاستجابة الفورية للحوادث بدلاً من المراقبة المستمرة |
| الاستجابة اليدوية | تحقيق مخصّص بالبرامج النصية | يوفر SCG إطارًا قابلًا للتكرار (8 بوابات تحقق، حلقة تقارب، مصفوفة خطورة) بدلاً من قوائم فحص لمرة واحدة تختلف لكل حادثة |
متى تستخدم SCG:
متى تستخدم شيئًا آخر:
نفضل أن نكون صريحين بشأن الحدود بدلاً من المبالغة. SCG ثلاثة أشياء:
دليل استجابة للحوادث، كرمز. عند وقوع حادثة مسماة (axios RAT، Shai-Hulud، CVE جديد)، يحوّل SCG عبارة "هل أنا متأثر، وإذا كان الأمر كذلك ماذا أفعل؟" إلى قائمة تحقق قابلة للتنفيذ — 8 بوابات تحقق، ومصفوفة خطورة، وسكربت معالجة حيث يتطلب كل إجراء تدميري تأكيدًا صريحًا [y/N]. هذه هي قيمته الأساسية: الاستجابة الأولى السريعة والمنظمة التي لا تُصمم لها أدوات المراقبة التجارية.
منسّق للماسحات مفتوحة المصدر الحالية. تغلّف طبقتا L1/L2 أدوات npm audit / pip-audit / osv-scanner. معظم قوة الكشف الخام مستعارة؛ مساهمة SCG هي دمجها في مسار واحد، وإضافة فحوصات نظام ملفات/IOC لا تقوم بها أدوات السجل، وجعل المخرجات قابلة للقراءة والتنفيذ.
توثيق لدروس النظافة التصميمية الحقيقية (SKILL.md §D.7) — أشياء واجهناها أو حققنا فيها فعلًا: اختيار نقل MCP، وتقوية حساب الخدمة الافتراضي في GCP، ونواقل التنفيذ وقت التثبيت، والتهديدات التي تستهدف أدوات تطوير الذكاء الاصطناعي (Shai-Hulud يقرأ .claude/settings.json، وSANDWORM_MODE يسمّم إعدادات MCP). هذا المجال — نظافة سلسلة التوريد للتطوير بمساعدة الذكاء الاصطناعي — هو حيث يتميز SCG حقًا.
SKILL.md D.2، قوائم L3 الثابتة) تُصان يدويًا — تحوي الحوادث التي قرأنا عنها، وليس عشرات الآلاف من الحزم الضارة التي تتعقبها خلاصة تجارية حية. قائمة منسقة يدويًا لا يمكنها مواكبة المعدل الحقيقي للتهديدات الجديدة، ولا ندّعي ذلك.بما أن قاعدة بيانات منسقة يدويًا لا يمكنها الفوز بالتغطية، فإننا نستثمر عمدًا حيث يصعب استبدال SCG بدلاً من حيث سيخسر دائمًا:
ستستمر قاعدة بيانات التهديدات الثابتة (#2) في التحديث عند وقوع حوادث بارزة، لكنها صراحةً ليست الاتجاه الذي نحاول المنافسة فيه.
يتبع SCG بنية التصميم المدفوع بالمجال (DDD) بثلاث طبقات:``` +-----------------------------------------------------+ | Domain Layer | | Threat models, known threats DB, severity matrix, | | Devil Gate definitions | +-----------------------------------------------------+ | Application Layer | | Use cases, scan pipeline, response protocols, | | Devil execution loop | +-----------------------------------------------------+ | Infrastructure Layer | | Scanner scripts (npm audit, OSV, static list, | | IOC filesystem, network, lockfile integrity) | +-----------------------------------------------------+
### خط أنابيب الفحص