Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
disclosure-check — أداة لتحديد أفضل الآليات للإفصاح عن ثغرة أمنية بشكل خاص لحزمة/مشروع. | Kitploit
أدوات/GitHubGitHub/gmh5225/disclosure-check
أدوات دفاعيةالاستخبارات مفتوحة المصدر (OSINT)الاستطلاعتحليل الثغرات الأمنيةجمع المعلوماتالأدوات والمكوناتأمن سلسلة التوريد
GitHubgmh5225/disclosure-check

disclosure-check

أداة لتحديد أفضل الآليات للإفصاح عن ثغرة أمنية بشكل خاص لحزمة/مشروع.

عرض المستودع
منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Scorecard supply-chain security PyPI

Disclosure Check

Disclosure Check هي أداة لتحديد آليات الإفصاح عن الثغرات الأمنية لمشاريع المصادر المفتوحة.

disclosure-check

تحذير لا يزال هذا المشروع قيد التطوير وقد لا يعمل بشكل صحيح مع العديد من المشاريع المختلفة. إذا واجهت خطأً، يُرجى فتح تذكرة وسنبذل قصارى جهدنا لمعالجته. طلبات السحب مرحّب بها!

لماذا نحتاج هذه الأداة

تستخدم معظم مشاريع المصادر المفتوحة متتبع تذاكر عامًا للطلبات الواردة وتقارير الأخطاء وما إلى ذلك. وبما أن هذا غير مناسب للإبلاغ عن ثغرات جديدة، فإن العديد من المشاريع لديها آليات أخرى ليتمكن المستخدمون من إرسال تقارير حساسة.

للأسف، لا توجد طريقة شائعة الاستخدام وقابلة للقراءة آليًا لاكتشاف ذلك لمشروع معين. بدلاً من ذلك، قد يحتاج الشخص إلى البحث عن ملف SECURITY.md (وقراءته بالكامل)، ومراجعة README.md، والتحقق مما إذا كانت هناك آلية خاصة للإبلاغ عن الثغرات متاحة عبر مستودع المصدر، والتحقق مما إذا كان هناك عنوان بريد إلكتروني مرتبط بالحزمة المنشورة، وما إلى ذلك.

هذا الأمر يستغرق وقتًا طويلاً لمشروع واحد، وأكثر بكثير عند القيام به على نطاق واسع.

الغرض من Disclosure Check هو أتمتة ما يفعله الشخص عند محاولة اكتشاف أفضل طريقة للإبلاغ عن ثغرة لمشروع ما. استخدامها متعامد مع هدف آليات الإبلاغ الأكثر توحيدًا؛ وإذا أصبح هذا الأخير حقيقة، فلن تكون هذه الأداة مفيدة بعد ذلك.

التثبيت

المتطلبات

Disclosure Check متاحة عبر PyPI و Docker Hub. إذا قمت بالتثبيت عبر PyPI، فستحتاج أيضًا إلى تثبيت OSS Gadget، وهو مطلوب لتنزيل محتويات الحزمة للتحليل. تأكد من أن oss-download موجود في مسارك.

ستحتاج أيضًا إلى رمز GitHub للسماح لـ Disclosure Check باستخدام GitHub API لأشياء مثل البحث في الكود. لا يتطلب الرمز أي أذونات خاصة، وستعمل الأداة بدونه، وإن كانت بوظائف محدودة.

PyPI

تثبيت OSS Gadget

راجع صفحة OSS Gadget للحصول على أحدث تعليمات التثبيت.

يمكنك بعد ذلك تثبيت Disclosure Check من PyPI:

root@kitploit:~
pip install disclosurecheck

يجب عليك دائمًا تثبيت حزم كهذه في بيئة افتراضية لأن التثبيت سيتضمن تبعيات أخرى.

Docker

يمكنك سحب أحدث صورة Docker من GitHub Container Registry:

root@kitploit:~
docker pull ghcr.io/scovetta/disclosurecheck:latest

الاستخدام

لتشغيل Disclosure Check:

root@kitploit:~
disclosurecheck --help

usage: OpenSSF Vulnerability Disclosure Mechanism Detector [-h] [--verbose] [--json] package_url

positional arguments:
  package_url  Package URL for the project/package you want to analyze.

options:
  -h, --help   show this help message and exit
  --verbose    Show extra logging.
  --json       Output as JSON.

أو إذا كنت تستخدم صورة Docker:

root@kitploit:~
docker run -e GITHUB_TOKEN=<YOUR GITHUB TOKEN> --rm -t ghcr.io/scovetta/disclosurecheck:latest pkg:npm/left-pad

كيف تعمل

تعمل Disclosure Check من خلال البحث عن معلومات الاتصال (البريد الإلكتروني، عناوين URL، إلخ) في الأماكن التالية:

  • بيانات وصفية للمشروع (باستخدام libraries.io)
  • محتويات الحزمة (ملفات معينة مثل SECURITY.md، README.md، إلخ)
  • مستودع GitHub (عبر البحث في الكود في ملفات معينة مثل SECURITY.md، بما في ذلك مستودعات ".github" على مستوى المؤسسة)
  • الإبلاغ الخاص عن الثغرات في GitHub
  • التغطية بواسطة Tidelift)
  • Internet Bug Bounty
  • Security Insights
  • آليات الإبلاغ العامة مثل Snyk، وCERT، وGithub Security Lab.
  • تجاوزات خاصة بالمشروع للحالات التي نعرف فيها آلية الإبلاغ الصحيحة، لكن المعلومات غير مرئية لأي شيء يمكن للأداة العثور عليه.

تحاول الأداة تقييم هذه بناءً على الأولوية (حيث 0 هي الأعلى أولوية و100 هي الأدنى).

تنزيل الأداة