
أداة تحليل ثابتة (CLI) تفحص قواعد البيانات البرمجية بحثًا عن ثغرات حقن التعليمات (prompt-injection)، تسريب البيانات (data-exfiltration)، كسر الحماية (jailbreak)، وثغرات الوكيل/الأداة غير الآمنة. تعمل دون اتصال بالإنترنت بالكامل، وتتكامل مع CI/CD، وتُخرج تقارير إلى وحدة التحكم، JSON، و SARIF.
أداة تحليل ثابتة تفحص قاعدة التعليمات البرمجية الخاصة بك بحثًا عن ثغرات أمنية في حقن الأوامر للنماذج اللغوية الكبيرة (LLM) والهجمات متعددة الوسائط. تعمل دون اتصال بالإنترنت، ولا تتطلب استدعاءات API.
ContextHound متاح عبر سير العمل التطويري والتصفح بالكامل:
| الأداة | ما تقوم به | التثبيت |
|---|---|---|
| حزمة CLI / npm | تفحص قاعدة التعليمات البرمجية بحثًا عن ثغرات حقن الأوامر. تتكامل مع GitHub Actions، وتُخرج SARIF وJSON وHTML والمزيد. | npm install -g context-hound |
| إضافة VS Code | عرض النتائج أثناء كتابة الكود، إجراءات الكود، قناة الإخراج، شريط الحالة. | سوق VS Code |
| إضافة المتصفح | مؤشر فحص فوري على أي واجهة دردشة ذكاء اصطناعي، لوحة DevTools لحركة API للنماذج اللغوية، ماسح ضوئي منبثق. متصفحات Chrome وFirefox. | Firefox: تثبيت مجاني · Chrome: بانتظار المراجعة · المصدر |
مع انتشار التطبيقات المدعومة بالنماذج اللغوية الكبيرة في قواعد التعليمات البرمجية الإنتاجية، برز حقن الأوامر كأحد أسطح الهجوم الأكثر قابلية للاستغلال؛ معظم ماسحات الأمان لا تدرك وجوده.
يجلب ContextHound التحليل الثابت إلى طبقة الأوامر الخاصة بك:
يتناسب مع سير عملك الحالي كأمر CLI، أو سكربت npm، أو GitHub Action، بدون أي تبعيات خارجية.
| 95 قاعدة أمنية | عبر 14 فئة: الحقن، التسريب، الاختراق، استخدام الأدوات غير الآمن، حقن الأوامر، تسميم RAG، الترميز، معالجة المخرجات، الوسائط المتعددة، سوق المهارات، الوكيل، MCP، سلسلة التوريد، هجمات الحرمان من الخدمة |
| درجة المخاطر الرقمية (0-100) | درجة طبيعية على مستوى المستودع مع عتبات منخفضة ومتوسطة وعالية وخطيرة |
| كشف التخفيف | اللغة الأمنية الصريحة في أوامرك تقلل من درجتك |
| 7 صيغ إخراج | وحدة التحكم، JSON، SARIF، التعليقات التوضيحية في GitHub، Markdown، تدفق JSONL، وHTML تفاعلية |
| GitHub Action مضمنة | تفشل CI عند المخاطر العالية وترفع نتائج SARIF تلقائياً |
| فحص متعدد اللغات | يكتشف استخدام API للنماذج اللغوية في Python وGo وRust وJava وC# وPHP وRuby وSwift وKotlin وVue وBash — وليس فقط TypeScript/JavaScript |
| تصفية القواعد | excludeRules/includeRules مع تركيب glob ذي البادئة (CMD-*)؛ مرشح minConfidence |
| ذاكرة تخزين مؤقت تزايدية | .hound-cache.json يتجاوز الملفات غير المعدلة في عمليات الإعادة؛ --no-cache لتعطيل |
| نظام الإضافات | تحميل قواعد مخصصة من ملفات .js محلية عبر "plugins": ["./my-rule.js"] في التهيئة |
| وضع الأساس / الفرق | --baseline results.json — الإبلاغ والفشل فقط عن النتائج غير الموجودة في فحص سابق |
| وضع المراقبة | --watch يعيد الفحص عند تغيير الملفات ويظهر النتائج التفاضلية |
| فحص متوازي | معالجة متزامنة للملفات (--concurrency <n>، الافتراضي 8) |
| غير متصل بالكامل | لا استدعاءات API، لا تتبع، لا تبعات مدفوعة |
تثبيت عالمي — يضيف الأمر hound إلى PATH الخاص بك:```bash
npm install -g context-hound
**تثبيت لكل مشروع** — مقصور على مستودع واحد، يتم تشغيله عبر `npx hound` أو سكربت npm:```bash
npm install --save-dev context-hound
Zero-install — لا حاجة للتثبيت، يستخدم نسخة مخزنة مؤقتًا من سجل npm:```bash npx context-hound scan --dir .
---
## بداية سريعة```bash
# Scaffold a config file
hound init
# Scan your project
hound scan --dir ./my-ai-project
# Or via npm script (scans current directory)
npm run hound
# Verbose output, shows remediations and confidence levels
hound scan --verbose
# Fail the build on any critical finding
hound scan --fail-on critical
# Export JSON and SARIF reports
hound scan --format console,json,sarif --out results
# GitHub Annotations (for CI step summaries)
hound scan --format github-annotations
# Markdown report with findings tables
hound scan --format markdown --out report
# Stream findings as JSONL (one JSON object per line)
hound scan --format jsonl | jq '.severity'
# List all rules
hound scan --list-rules
# Explain a rule (or a rule family by prefix)
hound explain INJ-001
hound explain PST --format json
# Fast PR gate — scan only files changed vs. origin/main
hound scan --diff
# Interactive HTML report (self-contained, open in browser)
hound scan --format html --out report
# Re-scan on file changes
hound scan --watch
# Parallel scanning (default is 8; tune for your machine)
hound scan --concurrency 16
# Disable incremental cache for a clean run
hound scan --no-cache
# Baseline mode — only report findings new since the last saved scan
hound scan --format json --out baseline # save a baseline
hound scan --baseline baseline.json # compare future scans against it
# Load a custom rule from a local plugin file
hound scan # plugin declared in .contexthoundrc.json "plugins" field
# Only run high-confidence rules
hound scan --config .contexthoundrc.json # set minConfidence: "high"
# Fail if any single file scores >= 40
hound scan --fail-file-threshold 40
رموز الخروج:
| الرمز | المعنى |
|---|---|
0 | ناجح — النتيجة أقل من الحد الأدنى، بدون انتهاك failOn |
1 | خطأ غير معالج أو وسائط خاطئة |
2 | تم تجاوز الحد — نتيجة المستودع ≥ الحد، أو تجاوز حد الملف |
3 | انتهاك --fail-on — تم العثور على انتهاك بالخطورة المحددة |
أضف إلى سير العمل الخاص بك لمنع الدمج عندما تكون مخاطر المطالبة عالية جدًا:```yaml
name: Prompt Audit
on: [push, pull_request]
jobs: hound: runs-on: ubuntu-latest permissions: contents: read security-events: write
steps:
- uses: actions/checkout@v4
- uses: actions/setup-node@v4
with:
node-version: '20'
- run: npm install -g context-hound
- run: hound scan --format console,sarif,github-annotations --out results.sarif
- name: Upload to GitHub Code Scanning
if: always()
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: results.sarif
ستظهر النتائج في علامة تبويب **الأمان > فحص الكود** في مستودعك. يقوم تنسيق `github-annotations` بنشر تعليقات داخل طلبات السحب (PR) وكتابة جدول ملخص إلى خلاصة خطوات GitHub.
---