Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
np-audit — تحليل أمان ثابت لحزم npm. يكتشف الكود المبهم والأنماط الخبيثة والثغرات المعروفة قبل التثبيت. | Kitploit
أدوات/GitHubGitHub/koblers/np-audit
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودتحليل البرمجيات الخبيثةكشف الأسرارأمن سلسلة التوريد
GitHubkoblers/np-audit

np-audit

تحليل أمان ثابت لحزم npm. يكتشف الكود المبهم والأنماط الخبيثة والثغرات المعروفة قبل التثبيت.

عرض المستودع
715منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

np-audit

npm version npm downloads npm package size GitHub license CI codecov

np-audit — مدقق حزم npm

تحليل أمني ثابت لحزم npm — يكتشف البرامج النصية لدورة الحياة المبهمة، الثغرات المعروفة، والأنماط الخبيثة قبل تشغيلها. بديل مباشر لـ npm install و npm ci.

لا تبعيات. فقط مكونات Node.js المضمنة. أقل من 100 كيلوبايت عند النقل.

npx np-audit scan express
npm install -g np-audit
npa scan                     # مسح جميع التبعيات
npa install                  # تدقيق ثم تثبيت
alias npm='npa'              # استخدام كبديل مباشر

المارشالات

الكشف مقسم إلى مارشالات معيارية — كل مارشال يكتشف إشارة هجوم واحدة:

المارشالما يكتشفهالدرجة
eval/dynamic-execeval()، new Function()، التقييم غير المباشر، vm.*، setTimeout مع سلسلة نصية8
obfuscator.ioأنماط تسمية المتغيرات _0x (مخرجات obfuscator.io)9–80
high-entropy-stringسلاسل طويلة أو سلاسل ضامة ذات إنتروبيا عالية6
hex-escape-densityتسلسلات هروب كثيفة \xNN و \uXXXX5–50
fromCharCodeString.fromCharCode مع العديد من الوسائط، مصفوفات رموز أحرف عشرية كبيرة7
encoded-decodeفك تشفير Base64/سداسي عشري (atob، Buffer.from) مع eval اختيارياً3–8
child-processrequire('child_process')، exec، spawn، fork، worker_threads5
hex-arrayقيم حرفية سداسية عشرية 0x بأعداد كبيرة7–60
process-envالوصول إلى process.env (إشارة تسريب بيانات الاعتماد)3
network-callrequire('https')، fetch()، dns، net، tls4
filesystem-manipulationfs.writeFile، chmod، symlink (استمرارية الباب الخلفي)3–4
runtime-downloadتنزيل وتنفيذ بيئات تشغيل خارجية (Bun، Deno)9–50
vscode-autorunمهام VS Code مع runOn: folderOpen (تنفيذ تلقائي)30
known-vulnerabilityثغرات معروفة عبر واجهة Snyk API أو OSV.dev4–6 (تحذير)، 80 (خبيث)

تتدرج الدرجات مع الشدة — العد الأعلى لمؤشرات التمويه ينتج درجات أعلى. يعتمد الحكم النهائي على أعلى درجة فردية عبر جميع المارشالات.

انظر CONTRIBUTING.md لمعرفة كيفية كتابة مارشالات مخصصة.


فحص الثغرات (CVE)

يتم فحص كل حزمة ممسوحة مقابل قواعد بيانات الثغرات المعروفة إلى جانب تحليل الكود.

الافتراضي: OSV.dev (لا حاجة للإعداد)

يعمل فوراً — يستعلم واجهة OSV.dev المجانية عن الثغرات المعروفة وإرشادات الحزم الخبيثة.

اختياري: Snyk API (بيانات أكثر ثراءً)

# متغير بيئي
export SNYK_API_TOKEN=your-token-here

# أو عبر واجهة Snyk CLI
snyk auth

ترتيب حل الرمز المميز: SNYK_API_TOKEN → SNYK_TOKEN → ~/.config/configstore/snyk.json

الشدةالدرجةالحكم
حزمة خبيثة80خطر
10 ثغرات فأكثر6تحذير
5–9 ثغرات5تحذير
1–4 ثغرات4تحذير

الثغرات غير الخبيثة (CVE) تنتج تحذيرات لكنها لا تمنع التثبيت أبدًا. فقط الحزم الخبيثة المؤكدة تؤدي إلى خطر.


الاستخدام

الأوامر

الأمرالاسم المستعارالوصف
npa install [package]npa iتدقيق ثم تشغيل npm install
npa ci—تدقيق ثم تشغيل npm ci
npa scan [package]npa sمسح فقط، بدون تثبيت
npa config getnpa c getعرض الإعدادات الحالية
npa config set <key> <value>npa c setتحديث قيمة إعداد
npa alias --install—تثبيت الاسم المستعار للشل
npa alias --uninstall—إزالة الاسم المستعار للشل

أي أمر غير معروف يتم توجيهه إلى npm (مثل npa run test، npa publish).

العلامات

العلامةالاختصارتعمل معالوصف
--review-rinstall، ciوضع تفاعلي — اختر البرامج النصية المسموح بها
--json—install، ci، scanإخراج JSON قابل للقراءة آلياً
--no-dev—install، ci، scanتخطي تبعيات التطوير
--verbose—الكلإظهار تقدم الجلب وتفاصيل إضافية
--version-v—طباعة الإصدار والخروج
--help-h—طباعة التعليمات والخروج

وضع --review التفاعلي

npa install --review
  npa --review mode
  Use ↑/↓ to navigate, SPACE to toggle, ENTER to confirm, q to quit

  Found 3 package(s) with install scripts:

     [✓ allow] [email protected]       postinstall: post-install.js     OK
   ▶ [✗ deny ] [email protected]       postinstall: install.js          DANGER (score: 9)
     [✓ allow] @scope/[email protected]     postinstall: install.js          WARN (score: 5)

  2 allowed  1 denied

الإعدادات

يتم تخزين الإعدادات في ~/.npmauditor.json (عامة) ويمكن تجاوزها لكل مشروع باستخدام .npmauditor.json.

npa config get                              # عرض الإعدادات الحالية
npa config set blockScore 6                 # الحظر عند درجة 6+
npa config set skipPackages '["esbuild"]'   # الثقة بحزم محددة
npa config set skipScopes '["@types"]'      # الثقة بنطاقات كاملة

جميع مفاتيح الإعدادات

المفتاحالافتراضيالوصف
blockScore7عتبة الدرجة للخطر (الخروج 1)
warnScore4عتبة الدرجة للتحذير (الخروج 0)
registryhttps://registry.npmjs.orgعنوان سجل npm
timeout30000مهلة طلب HTTP (مللي ثانية)
parallelFetches5التنزيلات المتزامنة
skipScopes[]بادئات @scope التي سيتم تخطيها
skipPackages[]أسماء الحزم التي سيتم تخطيها
silentfalseكتم الإخراج عند عدم العثور على مشكلات
scanSelftrueفحص البرامج النصية لدورة الحياة للمشروع الخاص
maxTarballSize50MBالحد الأقصى لحجم الأرشيف المفكوك (حماية من القنابل)
checkVulnerabilitiestrueفحص الحزم مقابل قواعد بيانات CVE
deepResolvefalseحل شجرة التبعية المتعدية بالكامل
disabledMarshallers[]أسماء المارشالات التي سيتم تخطيها أثناء المسح

تعطيل المارشالات

يمكنك تعطيل فحوصات كشف محددة عن طريق إضافة أسمائها إلى disabledMarshallers:

npa config set disabledMarshallers '["process-env", "network-call"]'
تنزيل الأداة