Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
database-sentinel — Claude Skill تقوم بتدقيق مشاريعك بحثًا عن أخطاء إعدادات RLS، والمفاتيح المكشوفة، وتجاوزات المصادقة، وثغرات التخزين. 27 نمطًا مضادًا مصدرها CVE-2025-48757 و10 دراسات أمنية. آمنة للاستخدام في الإنتاج. | Kitploit
أدوات/GitHubGitHub/farenhytee/database-sentinel
المصادقة والترخيصماسحات الثغرات الأمنيةتحليل الكودتدقيق التكوينأمن السحابةDevSecOpsكشف الأسرارسوء التكوينالتعلم والتعليمأمن الذكاء الاصطناعيأمن قواعد البيانات
4155منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
farenhytee/database-sentinel

database-sentinel

Claude Skill تقوم بتدقيق مشاريعك بحثًا عن أخطاء إعدادات RLS، والمفاتيح المكشوفة، وتجاوزات المصادقة، وثغرات التخزين. 27 نمطًا مضادًا مصدرها CVE-2025-48757 و10 دراسات أمنية. آمنة للاستخدام في الإنتاج.

عرض المستودع

🛡️ Database Sentinel

مهارة Claude تُدقّق قواعد البيانات الخلفية لديك بحثًا عن الثغرات الأمنية.

ضعها في Claude Code أو Cursor أو أي بيئة تعمل بتقنية Claude. قل "دقّق قاعدة بياناتي" واحصل على تقرير أمني شامل مع كود إصلاح دقيق — في دقائق، لا أيام.

تم اختراق أكثر من 170 تطبيق Lovable. كُشف 20.1 مليون صف عبر شركات YC الناشئة. تُركت نحو 87,000 نسخة MongoDB عرضة لثغرة MongoBleed (CVE-2025-14847, CISA KEV). تسرّبت 1.8 مليون كلمة مرور Firebase في حادثة واحدة عام 2025. يُدخل 45% من الكود المُولَّد بالذكاء الاصطناعي ثغرات OWASP Top 10. يختبر Database Sentinel ما إذا كان تكوينك الأمني يعمل فعلًا — وليس فقط ما إذا كان موجودًا.


ماذا يفعل

ينفّذ Database Sentinel تدقيقًا أمنيًا من 7 خطوات على أيٍّ من الخلفيات التي يستخدمها مشروعك:

  1. يكتشف الخلفيات التي تستخدمها (Supabase، Firebase، MongoDB، Postgres / MySQL مستضاف ذاتيًا)
  2. يفحص قاعدة الكود بحثًا عن بيانات اعتماد مكشوفة ومفاتيح مكتوبة صراحةً وأسرار في git
  3. يستكشف كل خلفية — المخطط، السياسات، القواعد، المستخدمون، الأدوار، الإعدادات
  4. يطابق النتائج مع كتالوجات الأنماط المضادة الخاصة بكل خلفية المستمدة من CVEs وتقارير الاختراقات ومعايير CIS وأبحاث vibe-coding للأعوام 2025–2026
  5. يجري فحوصات ديناميكية ببدائيات آمنة (tx=rollback, مجموعات كناري, كاشف MongoBleed اختياري)
  6. يولّد تقريرًا أمنيًا بدرجة تقييم مع تفسيرات بلغة بسيطة وسيناريوهات مهاجم ملموسة
  7. ينتج كود إصلاح دقيقًا — SQL DDL، ملفات قواعد، فروقات إعدادات، Terraform — انسخ والصق وانتهيت

يكشف الاستدلال عبر الخلفيات مشكلات لا تلتقطها الماسحات أحادية الخلفية (على سبيل المثال، معرّف Firebase Auth UID تثق به واجهة Postgres API دون التحقق من JWT).


الحالة

كان Database Sentinel يُعرف سابقًا باسم Supabase Sentinel (أحادي الخلفية). حدث تغيير الاسم خلال المرحلة 1 من التوسع متعدد الخلفيات. يحافظ غلاف التوافق الخلفي في compat/supabase-sentinel/ على اسم المهارة القديم حتى الإصدار الفرعي التالي على الأقل — لا يرى المستخدمون الحاليون أي تراجع.


بدء سريع

الخيار 1: Claude Code / Cursor

انسخ المهارة إلى دليل مهارات مشروعك، أو إلى دليل مركزي:

root@kitploit:~
git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

ثم اطلب من Claude:

root@kitploit:~
Audit my database

سيكتشف Database Sentinel الخلفية (الخلفيات) التي يستخدمها مشروعك، وينفّذ عمليات التدقيق ذات الصلة، وينتج تقريرًا موحدًا. إذا وُجدت خلفيات متعددة (Firebase Auth + بيانات Postgres، إلخ)، سيتضمن التقرير قسم التفاعلات عبر الخلفيات بمجرد اكتمال المرحلة 6.

الخيار 2: استدعاء أحادي الخلفية

إذا أردت تدقيق خلفية معينة فقط، اطلب صراحة:

root@kitploit:~
Audit my Supabase project
Audit my MongoDB instance

يضيّق المُوجّه (dispatcher) نطاق التدقيق.

الخيار 3: يدوي (أي مساعد ذكاء اصطناعي)

انسخ محتويات SKILL.md بالإضافة إلى ملف backends/<name>/workflow.md ذي الصلة إلى موجّه النظام لديك. مرّ بالخطوات السبع مستخدمًا بيانات اعتمادك.


ما يكتشفه

Supabase (المرحلة 1) — 27 نمطًا

MongoDB (المرحلة 2) — 20 نمطًا

يُشحن الفحص الشبكي لـ MongoBleed (backends/mongodb/mongobleed-probe.md) بكاشف حزمة واحدة يؤكد قابلية الاستغلال وقت التشغيل — تم التحقق منه ضد mongo:7.0.20 (قابل للاستغلال) و mongo:7.0.28 (مصحَّح). إنه للقراءة فقط، ومقيد بموافقتين اختياريتين، ولا يستخرج المحتوى أبدًا.


مثال على المخرجات

root@kitploit:~
╔════════════════════════════════════════════════════════╗
║                  SENTINEL SECURITY AUDIT               ║
╠════════════════════════════════════════════════════════╣
║  Backends:   supabase, mongodb                         ║
║  Scanned:    2026-04-30 14:30 UTC                      ║
║  Score:      0/100 🔴                                  ║
║  Summary:    2 backends, 8 findings (3C / 4H / 1M)     ║
╚════════════════════════════════════════════════════════╝

─────────────────────────────────────────────────────────
  Supabase                                       35/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICAL — public.users: RLS Disabled                  [SB-001]

  Risk:     Anyone on the internet can read your entire users table.
  Attack:   Open browser DevTools → copy anon key → curl the API → dump
            all emails, names, and metadata.
  Proof:    curl returns [{"id":"...","email":"[email protected]",...}]
  Source:   CVE-2025-48757 / Splinter 0013_rls_disabled_in_public

  Fix:
  ALTER TABLE public.users ENABLE ROW LEVEL SECURITY;

  CREATE POLICY "users_select_own"
    ON public.users FOR SELECT TO authenticated
    USING ((SELECT auth.uid()) = id);

─────────────────────────────────────────────────────────
  MongoDB                                         0/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICAL — mongod 7.0.20: MongoBleed (CVE-2025-14847)  [MG-SH-001]

  Risk:     A single TCP packet leaks fragments of MongoDB's memory —
            including credentials, queries, and document data — without
            requiring any login.
  Attack:   Public PoC available since Dec 26 2025; CISA KEV. Repeated
            requests progressively dump more of the working set.
  Proof:    buildInfo.version = "7.0.20" (vulnerable; patched in 7.0.28)
            zlib compression enabled (default): true
            Active probe returned: vulnerable (opCode=2012, 163 bytes)
  Source:   CVE-2025-14847 / CISA KEV / MongoDB Server Security Update Dec 2025

  Fix:
  Upgrade to 7.0.28+. Same-day mitigation if upgrade is blocked:
  net.compression.compressors = "snappy,zstd"  in mongod.conf

✅ PASSING — Supabase: orders, payments, invoices, subscriptions

هيكل الملفات

root@kitploit:~
database-sentinel/
├── SKILL.md                                # Dispatcher — detects backends, routes audits (~2K tokens)
├── DECISIONS.md                            # Locked architecture decisions (D1-D4 + supersessions)
├── core/
│   ├── workflow.md                         # Universal 7-step audit workflow
│   ├── detection.md                        # Backend detection + JSON manifest
│   ├── scoring.md                          # Per-backend weights, min-aggregation
│   ├── reporting.md                        # Unified report format (text + JSON)
│   └── credentials.md                      # Public-vs-privileged key handling
├── backends/
│   ├── supabase/                           # Phase 1 — implemented
│   │   ├── workflow.md                     # 7-step audit specialized for Supabase
│   │   ├── audit-queries.md                # 20 SQL queries for schema introspection
│   │   ├── anti-patterns.md                # 27 patterns (SB-001..SB-027)
│   │   └── fix-templates.md                # SQL fix templates (7 RLS patterns + more)
│   └── mongodb/                            # Phase 2 — implemented
│       ├── workflow.md                     # 7-step audit specialized for MongoDB
│       ├── introspection.md                # mongosh + Atlas Admin API + IaC scan
│       ├── anti-patterns.md                # 20 patterns (MG-SH-001..014, MG-AT-001..006)
│       ├── mongobleed-probe.md             # Safe CVE-2025-14847 single-packet detector
│       ├── fix-templates.md                # Version matrix + mongod.conf + validators + Atlas TF
│       └── test-recipe.md                  # Document-only end-to-end test recipe
├── compat/
│   └── supabase-sentinel/                  # Backwards-compat shim (forces backend=supabase)
│       └── SKILL.md
├── references/
│   ├── vibe-coding-context.md              # CVE-2025-48757, breach studies — cross-backend
│   └── cve-feed.md                         # Cross-backend CVE list (MongoBleed seeded)
├── assets/
│   └── ci/
│       ├── github-action-supabase.yml      # 1 job — security audit
│       └── github-action-mongodb.yml       # 3 jobs — static IaC, live audit, MongoBleed probe
├── README.md                               # this file
├── LICENSE                                 # MIT
├── DECISIONS.md
└── sentinel-implementation-plan.md         # Multi-backend expansion roadmap

كيف يعمل الكشف التدريجي: يحمّل Claude SKILL.md فقط (~2K توكن) بالإضافة إلى core/* في البداية. عندما يحدد الكشف وجود خلفية، تُحمَّل ملفات backends/<name>/workflow.md المطابقة والملفات المرجعية عند الطلب. لا يتحمّل تدقيق Supabase فقط تكلفة محتوى MongoDB؛ وستتبع توسعات Firebase / Postgres / MySQL المستقبلية النمط نفسه.


المراقبة المستمرة (GitHub Actions)

تأتي كل خلفية مطبَّقة مع قالب سير عمل CI:

الخلفيةسير العملأوضاع الوظائف
Supabaseassets/ci/github-action-supabase.ymlوظيفة واحدة — تدقيق أمني (استكشاف + فحوصات ديناميكية)

تُطلق سير العمل عند تغيير الملفات ذات الصلة (الترحيلات، ملفات القواعد، IaC، ملفات التبعيات)، وعبر cron أسبوعي (الاثنين 06:00 UTC)، والإطلاق اليدوي. تنشر تعليقات على طلبات السحب (PR)، وترفع ملفات التقرير (artifacts)، وتُفشل البناء عند وجود نتائج حرجة.

فقط اطلب: "أعدّ مراقبة أمنية مستمرة لهذا المشروع."


الأساس البحثي

قاعدة بيانات الأنماط المضادة في Database Sentinel مصدرها:

منظومة Supabase / Firebase / vibe-coding

  • CVE-2025-48757 — كشف أكثر من 170 تطبيق Lovable، CVSS 9.3 (Matt Palmer, مايو 2025)
  • Escape.tech — أكثر من 2,000 ثغرة عبر 5,600 تطبيق مُرمَّز بنمط vibe-coding (أكتوبر 2025)
  • Veracode — 45% من الكود المُولَّد بالذكاء الاصطناعي يُدخل ثغرات OWASP Top 10 (يوليو 2025)
  • Carnegie Mellon SusVibes — 82.8% من الكود الصحيح وظيفيًا المُولَّد بالذكاء الاصطناعي كان غير آمن (ديسمبر 2025)
  • SupaExplorer — 11% من التطبيقات المستقلة تكشف بيانات اعتماد Supabase (يناير 2026)
  • ModernPentest — كشف 20.1 مليون صف عبر 107 شركات YC ناشئة (مارس 2026)
  • OpenFirebase / Icex0 (سبتمبر 2025) — نحو 150 تطبيق Firebase بقراءة/كتابة غير مصادق عليها
  • Zendata (مايو 2025) — تسريب 1.8 مليون كلمة مرور Firebase نصية عبر أكثر من 900 تطبيق
  • GitGuardian — تسريب 19.8 مليون سر Firebase في GitHub العام
  • Supabase Splinter — جميع لنتات الأمان الرسمية الست عشرة مربوطة وموسَّعة
  • Wiz Research — تجاوز مصادقة حرج في منصة Base44 للبرمجة بنمط vibe-coding (يوليو 2025)

MongoDB / Atlas

  • CVE-2025-14847 "MongoBleed" (CVSS 8.7, CISA KEV) — كشف ذاكرة كومة قبل المصادقة، نحو 87 ألف نسخة مكشوفة
  • CVE-2024-53900 / CVE-2025-23061 — حقن populate-match $where في Mongoose
  • CVE-2025-30706 — ثغرة حرجة في MongoDB Connector/J (Oracle CPU أبريل 2025)
  • إهمال MongoDB Atlas Data API (30 سبتمبر 2025)
  • تتبع Shadowserver / برمجية الفدية Meow (عمليات مسح مستمرة خلال 2024–2025)
  • CIS MongoDB 7 Benchmark v1.2

راجع references/vibe-coding-context.md و references/cve-feed.md لمجموعة الاستشهادات الكاملة.


ما يلتقطه Database Sentinel ولا تلتقطه الأدوات المدمجة


الأمان

صُمم Database Sentinel ليكون آمنًا للاستخدام في الإنتاج:

  • قراءة فقط افتراضيًا. تقرأ استعلامات الاستكشاف كتالوجات النظام فقط (pg_tables, pg_policies, getCmdLineOpts, إلخ). لا DDL أو DML افتراضيًا.
  • فحوصات الكتابة اختيارية. الاستراتيجية حسب كل خلفية:
    • Supabase — Prefer: tx=rollback (أصلي في PostgREST؛ لا تُعدَّل أي بيانات)
    • Postgres مستضاف ذاتيًا — BEGIN…ROLLBACK (DDL تعاملي)
    • MongoDB نسخ/مقسم (replica/sharded) — جلسة + abortTransaction()
    • MongoDB مستقل (standalone) — إدراج وحذف مجموعة كناري (تنظيف بأفضل جهد، مؤطَّر كخيار اختياري)
    • Firebase — مجموعة كناري في /_sentinel_probe/{random}
    • MySQL مستضاف ذاتيًا — مخطط _sentinel_probe + DROP DATABASE (اختياري، إتلافي — تحذير صريح)
  • الفحوصات الشبكية (MongoBleed) بموافقة مزدوجة. يجب أن تُفعِّل سياسة التدقيق الفحوصات الشبكية، ويجب أن يؤكد المستخدم ملكية المضيف بشكل منفصل. تُطلق بعض أدوات المراقبة تنبيهًا على حزمة الفحص، حتى وإن كانت اختبارًا واحدًا للقراءة فقط بحجم 42 بايت.
  • تستخدم فحوصات المصادقة نطاق . تستخدم رسائل البريد الاختبارية نطاقات RFC 6761 المحجوزة التي لا يمكنها استقبال بريد.

المساهمة

المساهمات مرحب بها. المساهمات الأكثر قيمة:

  1. أنماط مضادة جديدة — وجدت مشكلة أمنية غير موجودة في قاعدة بياناتنا؟ أضفها إلى ملف backends/<name>/anti-patterns.md المناسب مع الخطورة واستعلام الكشف وكود الإصلاح والأدلة الواقعية (CVE / اختراق / Splinter / CIS).
  2. تحسينات قوالب الإصلاح — أنماط سياسات أفضل، أو حالات حافة، أو تحسينات أداء في backends/<name>/fix-templates.md.
  3. اختبار مباشر — شغّل Database Sentinel ضد خلفياتك الخاصة وأبلغ عن الإيجابيات/السلبيات الكاذبة. الاختبار المباشر هو ما كشف ثلاثة أخطاء حقيقية خلال المرحلة 2 (انظر التعليقات التوضيحية "Empirically verified" في backends/mongodb/mongobleed-probe.md).
  4. إضافات خلفيات جديدة — المراحل 3–5 مفتوحة. اتبع هيكل backends/mongodb/ و backends/supabase/. تحتوي خطة التنفيذ (sentinel-implementation-plan.md) على عقد العمل لكل منها.
  5. إسناد أنماط vibe-coding — عندما تجد نمطًا يُحتمل أنه مُولَّد بالذكاء الاصطناعي بواسطة Cursor / Bolt / Lovable / Claude Code، وثّقه. هذا هو مدخل المشروع.

كيفية المساهمة

  1. انسخ المستودع (Fork)
  2. أنشئ فرعًا (git checkout -b add-new-pattern)
  3. أضف تغييراتك مع توثيق واستشهادات واضحة
  4. قدّم طلب سحب (PR) مع وصف للنمط والأدلة

خارطة الطريق

ما سيُصدر تاليًا

  • المرحلة 3 — Firebase (Firestore + RTDB + Storage + Cloud Functions + Remote Config + App Check). أكبر توسعة؛ وحدات فرعية لكل منتج من منتجات Firebase لإدارة ميزانية التوكنات.
  • المرحلة 4 — PostgreSQL مستضاف ذاتيًا، بما في ذلك pgBouncer (كشف CVE-2025-12819)
  • المرحلة 5 — MySQL مستضاف ذاتيًا (تغطية CVEs الخاصة بـ Oracle CPU؛ معالجة إهمال mysql_native_password للإصدار 8.4+)
  • المرحلة 6 — تحليل التفاعلات عبر الخلفيات (مسارات الثقة Firebase Auth ← Postgres، إلخ)
  • المرحلة 7 — تحسين README (هذا الملف)، مرجع سريع BACKENDS.md، وجدول زمني لإهمال غلاف supabase-sentinel

مستقبلًا

  • أداة CLI — npx database-sentinel audit للبيئات غير القائمة على Claude
  • خادم MCP — وصول برمجي لـ CI/CD ولوحات المعلومات
  • إضافة VS Code — تحذيرات أمنية مضمّنة داخل المحرر
  • لوحة معلومات متميزة — اتجاهات تاريخية، وعروض متعددة المشاريع، وتنبيهات Slack

تاريخ التسمية

  • Supabase Sentinel (v1) — مدقق Supabase أحادي الخلفية. الإصدار الأصلي.
  • Sentinel (اسم عملي أثناء إعادة الهيكلة المعمارية في المرحلة 1)
  • DB Sentinel (v2، اسم عملي انتقالي أثناء طرح الإصدار متعدد الخلفيات)
  • Database Sentinel (v3، الحالي) — متعدد الخلفيات؛ الكلمة الكاملة "database" لإطار اكتشاف المهارة الصريح ولمطابقة اسم مستودع GitHub

ما زال اسم مهارة supabase-sentinel يعمل عبر غلاف التوافق في compat/supabase-sentinel/. يقيّد التدقيق على Supabase فقط وينتج مخرجات لا يمكن تمييزها عن v1. تاريخ الإيقاف: غير محدد (TBD)؛ حتى الإصدار الفرعي التالي على الأقل.


الترخيص

MIT — استخدمه كيفما تشاء، تجاريًا أو غير ذلك.


صُنع لعصر vibe-coding.
لأن "إنه يعمل" و"إنه آمن" شيئان مختلفان تمامًا.

تنزيل الأداة
المرحلةالخلفيةالحالة
1Supabase✅ صدرت
2MongoDB (مستضاف ذاتيًا + Atlas)✅ صدرت
3Firebase (Firestore / RTDB / Storage / Functions / Remote Config)🚧 مخطط لها
4PostgreSQL (مستضاف ذاتيًا، بما في ذلك pgBouncer)🚧 مخطط لها
5MySQL (مستضاف ذاتيًا)🚧 مخطط لها
6تحليل التفاعلات عبر الخلفيات🚧 مخطط لها
7التوزيع والتحسين النهائي🚧 مخطط لها
الخطورةالنمطالوصف
🔴 حرجةSB-001 RLS_DISABLEDجداول بدون أمان مستوى الصف (RLS) — مكشوفة بالكامل للإنترنت
🔴 حرجةSB-002 SERVICE_ROLE_EXPOSEDمفتاح service_role في كود الواجهة الأمامية — يتجاوز كل الأمان
🔴 حرجةSB-003 POLICIES_BUT_NO_RLSسياسات مكتوبة لكن RLS غير مفعّل — أمان زائف
🔴 حرجةSB-005 WRITE_USING_TRUEINSERT/UPDATE/DELETE مع USING(true) — يمكن لأي شخص تعديل البيانات
🟠 عاليةSB-006 USING_TRUE_SELECTجميع الصفوف قابلة للقراءة من المستخدمين المجهولين على الجداول الحساسة
🟠 عاليةSB-007 VIEW_NO_SECURITY_INVOKERالعروض تتجاوز RLS وتعمل بصلاحيات المستخدم الخارق
🟠 عاليةSB-008 SECURITY_DEFINER_EXPOSEDدوال في مخطط public تتجاوز RLS وقابلة للاستدعاء عبر API
🟠 عاليةSB-009 USER_METADATA_IN_POLICYسياسات تشير إلى بيانات وصفية يمكن للمستخدم تعديلها — تصعيد صلاحيات
🟠 عاليةSB-010 UPDATE_NO_WITHCHECKسياسات UPDATE بدون WITH CHECK — خطر الإسناد الجماعي
🟠 عاليةSB-011 GHOST_AUTHتسجيلات بالبريد غير المؤكد تمنح جلسات مصادقة
🟠 عاليةSB-012 STORAGE_NO_RLSBucket تخزين بدون سياسات تحكم بالوصول
🟠 عاليةSB-013 JWT_SECRET_EXPOSEDتسريب سر توقيع JWT — يمكن تزوير توكن أي مستخدم
🟡 متوسطة+ 15 نمطًا إضافيًاراجع backends/supabase/anti-patterns.md
الخطورةالنمطالوصف
🔴 حرجةMG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)كشف ذاكرة الكومة (Heap) قبل المصادقة عبر حزمة مضغوطة مُصمَّمة بعناية. نحو 87 ألف نسخة مكشوفة وقت الإفصاح.
🔴 حرجةMG-SH-002 المصادقة معطلةmongod يعمل بدون مصادقة — سطح هجوم برمجية الفدية Meow
🔴 حرجةMG-SH-003 mongod موجّه للإنترنت--bind_ip_all + منفذ 27017 قابل للوصول — يقترن مع MG-SH-002 لاختراق كامل
🔴 حرجةMG-AT-001 قائمة السماح في Atlas 0.0.0.0/0مجموعة Atlas قابلة للوصول من أي مكان على الإنترنت
🟠 عاليةMG-SH-004 تجاوز مصادقة localhost + تنفيذ في الحاويةenableLocalhostAuthBypass true + وصول docker exec
🟠 عاليةMG-SH-005 JavaScript من جانب الخادم مفعّلة$where / $function / mapReduce قابلة للوصول — سطح هجوم NoSQL-RCE
🟠 عاليةMG-SH-006 TLS غير مطلوبحركة مرور نصية واضحة عبر الشبكة
🟠 عاليةMG-SH-007 دور متميز على مستخدم التطبيقيتصل التطبيق كـ root / dbAdminAnyDatabase إلخ
🟠 عاليةMG-SH-008 مستند دور قابل للتعديل ذاتيًاfindByIdAndUpdate(id, req.body) + بدون مُتحقِّق + حقل دور
🟠 عاليةMG-AT-002 دالة Atlas كعبور لقاعدة البياناتحقن NoSQL عبر HTTPS — انتشر بعد إهمال Data API
🟠 عاليةMG-AT-003 Data API من Atlas ما زالت في الكودمُهمَلة في 30 سبتمبر 2025؛ معطَّلة ومن المرجح أن الاعتماد انتقل إلى Functions أقل تدقيقًا
🟡 متوسطةMG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061 — حقن populate-match $where
🟡 متوسطة+ 8 أنماط إضافيةراجع backends/mongodb/anti-patterns.md
MongoDBassets/ci/github-action-mongodb.ymlثلاث وظائف — فحص IaC ثابت (يعمل دائمًا، بدون أسرار)، تدقيق مباشر (مقيد بـ vars.AUDIT_LIVE == 'true')، فحص MongoBleed (مقيد بـ vars.MONGOBLEED_PROBE == 'true' + تأكيد الملكية)
الخلفيةالأداة المدمجةما تفوتهما يغطيه Database Sentinel
SupabaseSplinter (16 لنتة)ما إذا كانت السياسات تمنع الوصول غير المصرح به فعليًااختبار مباشر tx=rollback لكل مسار CRUD ضد كل جدول
SupabaseSplinterGhost-auth (تجاوز تأكيد البريد الإلكتروني)فحص تسجيل بنطاق .invalid
SupabaseSplinterالإسناد الجماعي عبر UPDATE بدون WITH CHECK + أعمدة حساسةإسناد مرجعي لأسماء الأعمدة مع شكل السياسة
SupabaseSplinterفحص قاعدة الكودإيجاد مفاتيح service_role في كود الواجهة الأمامية وJWTs مكتوبة صراحةً وملفات .env ملتزمة في git
MongoDBAtlas Advisorتأكيد MongoBleed وقت التشغيلكاشف على مستوى البروتوكول بحزمة واحدة (تم التحقق منه ضد 7.0.20 + 7.0.28)
MongoDBAtlas Advisorمستندات الأدوار القابلة للتعديل ذاتيًاتحقق متقاطع من نمط المصدر + مُتحقِّق المجموعة
MongoDBTrivy / Aikidoإعدادات Atlas الخاصة (قوائم السماح، IAM، CMK)تدقيق مباشر عبر Atlas Admin API
MongoDBmongoaudit (مُهجَر منذ 2018)نشط في 2025 وما بعدهكتالوج أنماط مُحدَّث مع CVEs للأعوام 2025–2026
.invalid
  • لا تُخزَّن بيانات الاعتماد أبدًا. تُحفظ في الذاكرة أثناء التدقيق وتُتلف في نهايته. تُخفي التقارير قيم بيانات الاعتماد.
  • مفتوح المصدر. دقّق المدقّق — كل استعلام وفحص ونمط موجود في هذا المستودع.