Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
database-sentinel — Claude Skill تقوم بتدقيق مشاريعك بحثًا عن أخطاء إعدادات RLS، والمفاتيح المكشوفة، وتجاوزات المصادقة، وثغرات التخزين. 27 نمطًا مضادًا مصدرها CVE-2025-48757 و10 دراسات أمنية. آمنة للاستخدام في الإنتاج. | Kitploit
أدوات/GitHubGitHub/farenhytee/database-sentinel
المصادقة والترخيصماسحات الثغرات الأمنيةتحليل الكودتدقيق التكوينأمن السحابةDevSecOpsكشف الأسرارسوء التكوينالتعلم والتعليمأمن الذكاء الاصطناعيأمن قواعد البيانات
41517منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
farenhytee/database-sentinel

database-sentinel

Claude Skill تقوم بتدقيق مشاريعك بحثًا عن أخطاء إعدادات RLS، والمفاتيح المكشوفة، وتجاوزات المصادقة، وثغرات التخزين. 27 نمطًا مضادًا مصدرها CVE-2025-48757 و10 دراسات أمنية. آمنة للاستخدام في الإنتاج.

عرض المستودع

🛡️ Database Sentinel

مهارة Claude تُدقّق قواعد البيانات الخلفية لديك بحثًا عن الثغرات الأمنية.

ضعها في Claude Code أو Cursor أو أي بيئة تعمل بتقنية Claude. قل "دقّق قاعدة بياناتي" واحصل على تقرير أمني شامل مع كود إصلاح دقيق — في دقائق، لا أيام.

تم اختراق أكثر من 170 تطبيق Lovable. كُشف 20.1 مليون صف عبر شركات YC الناشئة. تُركت نحو 87,000 نسخة MongoDB عرضة لثغرة MongoBleed (CVE-2025-14847, CISA KEV). تسرّبت 1.8 مليون كلمة مرور Firebase في حادثة واحدة عام 2025. يُدخل 45% من الكود المُولَّد بالذكاء الاصطناعي ثغرات OWASP Top 10. يختبر Database Sentinel ما إذا كان تكوينك الأمني يعمل فعلًا — وليس فقط ما إذا كان موجودًا.


ماذا يفعل

ينفّذ Database Sentinel تدقيقًا أمنيًا من 7 خطوات على أيٍّ من الخلفيات التي يستخدمها مشروعك:

  1. يكتشف الخلفيات التي تستخدمها (Supabase، Firebase، MongoDB، Postgres / MySQL مستضاف ذاتيًا)
  2. يفحص قاعدة الكود بحثًا عن بيانات اعتماد مكشوفة ومفاتيح مكتوبة صراحةً وأسرار في git
  3. يستكشف كل خلفية — المخطط، السياسات، القواعد، المستخدمون، الأدوار، الإعدادات
  4. يطابق النتائج مع كتالوجات الأنماط المضادة الخاصة بكل خلفية المستمدة من CVEs وتقارير الاختراقات ومعايير CIS وأبحاث vibe-coding للأعوام 2025–2026
  5. يجري فحوصات ديناميكية ببدائيات آمنة (tx=rollback, مجموعات كناري, كاشف MongoBleed اختياري)
  6. يولّد تقريرًا أمنيًا بدرجة تقييم مع تفسيرات بلغة بسيطة وسيناريوهات مهاجم ملموسة
  7. ينتج كود إصلاح دقيقًا — SQL DDL، ملفات قواعد، فروقات إعدادات، Terraform — انسخ والصق وانتهيت

يكشف الاستدلال عبر الخلفيات مشكلات لا تلتقطها الماسحات أحادية الخلفية (على سبيل المثال، معرّف Firebase Auth UID تثق به واجهة Postgres API دون التحقق من JWT).


الحالة

المرحلةالخلفيةالحالة
1Supabase✅ صدرت
2MongoDB (مستضاف ذاتيًا + Atlas)✅ صدرت
3Firebase (Firestore / RTDB / Storage / Functions / Remote Config)🚧 مخطط لها
4PostgreSQL (مستضاف ذاتيًا، بما في ذلك pgBouncer)🚧 مخطط لها
5MySQL (مستضاف ذاتيًا)🚧 مخطط لها
6تحليل التفاعلات عبر الخلفيات🚧 مخطط لها
7التوزيع والتحسين النهائي🚧 مخطط لها

كان Database Sentinel يُعرف سابقًا باسم Supabase Sentinel (أحادي الخلفية). حدث تغيير الاسم خلال المرحلة 1 من التوسع متعدد الخلفيات. يحافظ غلاف التوافق الخلفي في compat/supabase-sentinel/ على اسم المهارة القديم حتى الإصدار الفرعي التالي على الأقل — لا يرى المستخدمون الحاليون أي تراجع.


بدء سريع

الخيار 1: Claude Code / Cursor

انسخ المهارة إلى دليل مهارات مشروعك، أو إلى دليل مركزي:

git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

ثم اطلب من Claude:

Audit my database

سيكتشف Database Sentinel الخلفية (الخلفيات) التي يستخدمها مشروعك، وينفّذ عمليات التدقيق ذات الصلة، وينتج تقريرًا موحدًا. إذا وُجدت خلفيات متعددة (Firebase Auth + بيانات Postgres، إلخ)، سيتضمن التقرير قسم التفاعلات عبر الخلفيات بمجرد اكتمال المرحلة 6.

الخيار 2: استدعاء أحادي الخلفية

إذا أردت تدقيق خلفية معينة فقط، اطلب صراحة:

Audit my Supabase project
Audit my MongoDB instance

يضيّق المُوجّه (dispatcher) نطاق التدقيق.

الخيار 3: يدوي (أي مساعد ذكاء اصطناعي)

انسخ محتويات SKILL.md بالإضافة إلى ملف backends/<name>/workflow.md ذي الصلة إلى موجّه النظام لديك. مرّ بالخطوات السبع مستخدمًا بيانات اعتمادك.


ما يكتشفه

Supabase (المرحلة 1) — 27 نمطًا

الخطورةالنمطالوصف
🔴 حرجةSB-001 RLS_DISABLEDجداول بدون أمان مستوى الصف (RLS) — مكشوفة بالكامل للإنترنت
🔴 حرجةSB-002 SERVICE_ROLE_EXPOSEDمفتاح service_role في كود الواجهة الأمامية — يتجاوز كل الأمان
🔴 حرجةSB-003 POLICIES_BUT_NO_RLSسياسات مكتوبة لكن RLS غير مفعّل — أمان زائف
🔴 حرجةSB-005 WRITE_USING_TRUEINSERT/UPDATE/DELETE مع USING(true) — يمكن لأي شخص تعديل البيانات
🟠 عاليةSB-006 USING_TRUE_SELECTجميع الصفوف قابلة للقراءة من المستخدمين المجهولين على الجداول الحساسة
🟠 عاليةSB-007 VIEW_NO_SECURITY_INVOKERالعروض تتجاوز RLS وتعمل بصلاحيات المستخدم الخارق
🟠 عاليةSB-008 SECURITY_DEFINER_EXPOSEDدوال في مخطط public تتجاوز RLS وقابلة للاستدعاء عبر API
🟠 عاليةSB-009 USER_METADATA_IN_POLICYسياسات تشير إلى بيانات وصفية يمكن للمستخدم تعديلها — تصعيد صلاحيات
🟠 عاليةSB-010 UPDATE_NO_WITHCHECKسياسات UPDATE بدون WITH CHECK — خطر الإسناد الجماعي
🟠 عاليةSB-011 GHOST_AUTHتسجيلات بالبريد غير المؤكد تمنح جلسات مصادقة
🟠 عاليةSB-012 STORAGE_NO_RLSBucket تخزين بدون سياسات تحكم بالوصول
🟠 عاليةSB-013 JWT_SECRET_EXPOSEDتسريب سر توقيع JWT — يمكن تزوير توكن أي مستخدم
🟡 متوسطة+ 15 نمطًا إضافيًاراجع backends/supabase/anti-patterns.md

MongoDB (المرحلة 2) — 20 نمطًا

الخطورةالنمطالوصف
🔴 حرجةMG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)كشف ذاكرة الكومة (Heap) قبل المصادقة عبر حزمة مضغوطة مُصمَّمة بعناية. نحو 87 ألف نسخة مكشوفة وقت الإفصاح.
🔴 حرجةMG-SH-002 المصادقة معطلةmongod يعمل بدون مصادقة — سطح هجوم برمجية الفدية Meow
🔴 حرجةMG-SH-003 mongod موجّه للإنترنت--bind_ip_all + منفذ 27017 قابل للوصول — يقترن مع MG-SH-002 لاختراق كامل
🔴 حرجةMG-AT-001 قائمة السماح في Atlas 0.0.0.0/0مجموعة Atlas قابلة للوصول من أي مكان على الإنترنت
🟠 عاليةMG-SH-004 تجاوز مصادقة localhost + تنفيذ في الحاويةenableLocalhostAuthBypass true + وصول docker exec
🟠 عاليةMG-SH-005 JavaScript من جانب الخادم مفعّلة$where / $function / mapReduce قابلة للوصول — سطح هجوم NoSQL-RCE
🟠 عاليةMG-SH-006 TLS غير مطلوبحركة مرور نصية واضحة عبر الشبكة
🟠 عاليةMG-SH-007 دور متميز على مستخدم التطبيقيتصل التطبيق كـ root / dbAdminAnyDatabase إلخ
🟠 عاليةMG-SH-008 مستند دور قابل للتعديل ذاتيًاfindByIdAndUpdate(id, req.body) + بدون مُتحقِّق + حقل دور
🟠 عاليةMG-AT-002 دالة Atlas كعبور لقاعدة البياناتحقن NoSQL عبر HTTPS — انتشر بعد إهمال Data API
🟠 عاليةMG-AT-003 Data API من Atlas ما زالت في الكودمُهمَلة في 30 سبتمبر 2025؛ معطَّلة ومن المرجح أن الاعتماد انتقل إلى Functions أقل تدقيقًا
🟡 متوسطةMG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061 — حقن populate-match $where
🟡 متوسطة+ 8 أنماط إضافيةراجع backends/mongodb/anti-patterns.md

يُشحن الفحص الشبكي لـ MongoBleed (backends/mongodb/mongobleed-probe.md) بكاشف حزمة واحدة يؤكد قابلية الاستغلال وقت التشغيل — تم التحقق منه ضد mongo:7.0.20 (قابل للاستغلال) و mongo:7.0.28 (مصحَّح). إنه للقراءة فقط، ومقيد بموافقتين اختياريتين، ولا يستخرج المحتوى أبدًا.


مثال على المخرجات

╔════════════════════════════════════════════════════════╗
║                  SENTINEL SECURITY AUDIT               ║
╠════════════════════════════════════════════════════════╣
║  Backends:   supabase, mongodb                         ║
║  Scanned:    2026-04-30 14:30 UTC                      ║
║  Score:      0/100 🔴                                  ║
║  Summary:    2 backends, 8 findings (3C / 4H / 1M)     ║
╚════════════════════════════════════════════════════════╝

─────────────────────────────────────────────────────────
  Supabase                                       35/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICAL — public.users: RLS Disabled                  [SB-001]

  Risk:     Anyone on the internet can read your entire users table.
  Attack:   Open browser DevTools → copy anon key → curl the API → dump
            all emails, names, and metadata.
  Proof:    curl returns [{"id":"...","email":"[email protected]",...}]
  Source:   CVE-2025-48757 / Splinter 0013_rls_disabled_in_public

  Fix:
  ALTER TABLE public.users ENABLE ROW LEVEL SECURITY;

  CREATE POLICY "users_select_own"
    ON public.users FOR SELECT TO authenticated
    USING ((SELECT auth.uid()) = id);

─────────────────────────────────────────────────────────
  MongoDB                                         0/100 🔴
─────────────────────────────────────────────────────────
تنزيل الأداة