
مختبر أبحاث للاشتباك الدفاعي واستخبارات التهديدات. يحوّل رسائل الاحتيال الواردة إلى مؤشرات اختراق (IOCs) قابلة للتنفيذ عبر اشتباك ذكاء اصطناعي مُتحكَّم به وموجَّه بالسياسات. بنية LLM متعددة الوكلاء مع اختيار استراتيجي تكيّفي.
منصة آليّة لاستدراج المحتالين (Honeypot) واستخبارات التهديدات
الموقع الإلكتروني: scambuster.ai · العرض التجريبي المباشر: demo.scambuster.ai
المجتمع: نقاشات GitHub | الإبلاغ عن مشكلات أمنية
مدفوع بالمجتمع: قيّمه بنفسك -- شغّل العرض التجريبي، واقرأ الكود، وكوّن رأيك الخاص.
جرّب العرض التجريبي (بدون تثبيت): demo.scambuster.ai -- تسجيل الدخول:
[email protected]/Un1que$trongPassword2024(نفس مجموعة البيانات المستخدمة فيmake demo-upالمحلي).ثبّت محليًا خلال 5 دقائق: دليل البدء السريع --
cp .env.dist .env-> عدّل 4 قيم ->make quickstart-> انتهى.شغّل العرض التجريبي محليًا (بدون الحاجة إلى مفتاح API): دليل العرض التجريبي --
make demo-up-> http://localhost:3002
يحوّل ScamBuster رسائل الاحتيال الواردة إلى استخبارات تهديدات قابلة للتنفيذ من خلال تفاعل مُتحكَّم وموجَّه بسياسات. يستخرج مؤشرات الاختراق (IOCs)، ويبني ملفات شخصية لمُشغّلي التهديدات، ويقيس فعالية التفاعل، ويصدّر الاستخبارات بصيغ STIX 2.1 / MISP / TAXII -- كل ذلك ببوابات أمان، ومراعاة للتكلفة، وقابل للتدقيق بالكامل.
تعمل عمليات الاحتيال عبر البريد الإلكتروني على نطاق هائل. معظم البرامج الأمنية تكتفي بـ الحظر والنسيان: يُحذف البريد، لكن تبقى بنية المهاجم وقنواته المالية وإشارات الحملات غير مرصودة. هناك القليل من الإسناد (attribution)، ورؤية محدودة لتطوّر تكتيكات وتقنيات وإجراءات المهاجمين (TTPs)، ولا يُولَّد أي استخبارات من التفاعل الواقعي مع الجهات الخبيثة.
يستكشف ScamBuster هذه الفجوة بتحويل رسائل الاحتيال إلى استخبارات تهديدات قابلة للقياس، بأمان وعلى نطاق واسع. انظر إلى بيان المشكلة.
يخضع كل رد لـ محاكاة التأخير البشري (إيقاع قابل للضبط، وتوقيت عشوائي، وإدراك لأوقات اليوم) لمحاكاة أنماط الاستجابة الواقعية.
يستخدم ScamBuster أسلوب epsilon-greedy مع استكشاف UCB1 لتعلّم أي شخصية تزيد عائد الاستخبارات لكل نوع احتيال. تُعلَّم فاعلية الشخصية لكل فئة من النتائج الفعلية بدلًا من تثبيتها يدويًا.
يعمل المحتالون بعدة لغات، وكذلك يعمل ScamBuster. قواعد الكشف (التهديدات، انتحال صفة السلطات، إشارات الاستعجال)، وبرومبتات أنظمة الشخصيات، و إرشادات الاستراتيجية تأتي بمحتوى غير إنجليزي عن قصد — إنها بيانات تشغيلية تسمح للمصيدة بالتفاعل مع المحتالين بلغتهم الخاصة. قاعدة الكود نفسها (المعرّفات، التعليقات، السجلات) بالإنجليزية؛ النصوص غير الإنجليزية التي تراها في البيانات الأولية والبرومبتات مقصودة، وليست كودًا غير مترجم. يمكنك إضافة اللغات أو تكييفها بتعديل بيانات الشخصية والكشف الأولية — دون أي تغيير في الكود.
تُنتج كل محادثة مؤشرات اختراق (IOCs) منزوعة التكرار (رسائل بريد، نطاقات، عناوين IP، أرقام IBAN، محافظ عملات رقمية، هواتف، أسماء مستخدمين على Telegram، تجزئات ملفات...) مُثراةً بـ سياق دلالي: دور كل مؤشر في سردية الاحتيال (وجهة الدفع، طُعم التصيد، قناة تواصل)، ونوع الحافز، ودرجة الاستعجال، ومقتطف سياقي خالٍ من المعلومات الشخصية (PII).
تُنتج كل محادثة مشغّل تهديدات وفق STIX 2.1 مع تنميط سلوكي:```json { "type": "threat-actor", "name": "ScamBuster Actor - INVESTMENT #02114290", "sophistication": "minimal", "goals": ["financial-theft"], "primary_motivation": "personal-gain", "threat_actor_types": ["criminal"], "description": "Criminal actor operating investment scam." }
Threat actors include MITRE ATT&CK technique mapping, `indicates` relationships to all IOCs, and a custom `x_scambuster_actor` extension with engagement metrics. Bundles are validated for import into **OpenCTI**.
### Threat-Actor Intelligence
استخبارات من طرف أول *حول الجهة الفاعلة*، مبنية من تفاعلات honeypot الخاصة بها (بدون إثراء خارجي) — انظر [دليل توصيف الجهات الفاعلة](https://github.com/laugiov/scambuster/blob/HEAD/docs/21_threat_actor_profiling.md):
- **التنميط النفسي** — بصمة دائمة لكل جهة فاعلة: أدوات التأثير **Cialdini** الأساسية + الثانوية (Authority, Urgency, Scarcity, Secrecy, Reciprocity, Liking, SocialProof)، وسرد سلوكي، ونمط تصعيد، واستهداف الضحايا. يتم توليده دون اتصال، ويظهر في صفحة تفاصيل العنقود، وواجهة API، وامتداد STIX `x_scambuster_actor_psych`.
- **تجميع الجهات الفاعلة الضبابي** — ترتبط المحادثات بناءً على مؤشرات الاختراق المالية/التواصلية *المتكافئة أساسياً* (حالة الأحرف في محفظة ETH، وفواصل IBAN/البطاقة/الهاتف)، وليس فقط القيم المتطابقة — بينما تبقى القيم المختلفة فعلياً (بفارق رقم واحد) منفصلة.
- **حلقة تغذية مرتدة للمحللين** — يحدد المحللون ما إذا كان مؤشر الاختراق (IOC) مؤكداً / إيجابية كاذبة (`POST /iocs/{id}/feedback`)؛ ويتجاوز الحكم ثقة التصدير (مؤكد ← عالي، إيجابية كاذبة ← قريب من الصفر).
- **أدلة STIX صريحة** — يحمل كل مؤشر كائن بيانات وصفية `sighting` SDO (العدد، أول/آخر ظهور، مكان المشاهدة)، وتصدر الملاحظات القياسية أيضاً `observed-data` + كائنات المراقبة السيبرانية.
### Scammer TTP Intelligence
يقوم ScamBuster أيضاً بتوسيم **تكتيكات المحتال وتقنياته وإجراءاته (TTPs)** على الرسائل
الواردة باستخدام تصنيف مغلق يضم 27 مدخلاً، يغطي سلسلة قتل احتيالية من ست مراحل (الخطاف،
بناء الثقة، طلب الدفع، التصعيد، تبديل القناة، الخروج). الـ stimulus هو شيء يفعله
**شخصيتنا**؛ أما TTP فهو شيء يفعله **المحتال** — ويُبقى الاثنان منفصلين تماماً،
والقيمة التحليلية هي التقاطع **stimulus → TTP → IOC**.
- **وسم LLM للرسائل الواردة فقط** — لا تُحلَّل ردودنا أبداً. يحمل كل ملاحظة درجة
ثقة، وحالة `confirmed` / `review` (تحت الحد الأدنى القابل للضبط، لا يُسقَط أي شيء
بصمت)، واقتباس أدلة حرفي (**مخزَّن داخلياً فقط**، ولا يظهر أبداً في أي استجابة
API أو تصدير — يرى المستهلكون إزاحات الأحرف)، ومصدر النموذج/الموجّه.
- **واجهات API للقراءة** — `GET /conversations/{id}/ttps`, `/clusters/{id}/ttps`, `/ttps`,
`/ttps/cluster-matrix`, `/ttps/{code}/iocs`, `/iocs/{id}/ttps`; ويبقى
`POST /communication/message/{msgId}/extract-ttps` اليدوي كسطح عمليات/اختبار.
- **واجهة المحللين** — لوحة TTP للعنقود، وخط زمني للاستنباط stimulus → TTP → IOC لكل
محادثة مع رقاقات محايدة للـ stimulus/السببية، ومستكشف **TTP Explorer** مبوب
(تصنيف مع صفحات تفاصيل لكل TTP، وتحليلات المراحل مع اتجاه 8 أسابيع، ومصفوفة
دليل اللعب لتداخل العناقيد، وقائمة مراجعة للقراءة فقط مع أدلة عند الطلب
ومقنّعة افتراضياً).
- **تصدير CTI** — نمط هجوم STIX 2.1 مستقر واحد لكل TTP (مع `kill_chain_phases`)،
وعلاقات `threat-actor uses attack-pattern` ومشاهدات من تجميعات العناقيد،
ووسوم MISP لمجرة `scambuster:ttp` + MITRE ATT&CK. لا يُصدَّر نص الأدلة أبداً.
- **أدوات المشغِّل** — `scambuster:ttp:backfill` (استخراج تاريخي، معاينة افتراضياً،
محدود الميزانية، idempotent) و `scambuster:ttp:audit-sample` (CSV بعينة عشوائية
لتدقيق يدوي للدقة — المسار الوحيد الذي يخرج به نص الأدلة من قاعدة البيانات).
- تقع الوحدة بأكملها خلف علامة الميزة **`TTP_EXTRACTION_ENABLED`** (مفعّلة افتراضياً) وتفشل
بأمان: عند تعطيلها أو فشلها، لا تؤثر أبداً على الاستيعاب أو استخراج IOC أو الردود.
> **ملاحظة حول المقاييس.** تمت إضافة وحدة TTP **بعد** نافذة الإنتاج البالغة تسعة أشهر
> المشمولة في الورقة البيضاء، لذا **لا ينطبق عليها أي مقياس منشور**. دقة
> الاستخراج يجب أن تحددها المراجعة اليدوية (`scambuster:ttp:audit-sample`)؛ لا
> يُدَّعى رقم دقة حتى توجد تلك المراجعة.
### Automated Intelligence Feeds
- **تصدير STIX 2.1** لكل محادثة (مؤشرات + جهة تهديد + مشاهدات + observed-data + attack-pattern + علاقات)
- **خادم TAXII 2.1** مع مزامنة تفاضلية -- مؤشرات IOC معززة بإسناد جهة التهديد
- **تصدير MISP Event JSON**
- **تصدير SIEM** بصيغة CEF أو ECS أو JSON، عبر ملف أو syslog
معايير قياسية، وليست موصلات خاصة ببائع: يمكن لأي منصة تستهلك STIX 2.1 أو TAXII
2.1 أو MISP Event JSON أو CEF/ECS syslog قراءة هذه البيانات. **تم التحقق منها من البداية إلى النهاية
مقابل OpenCTI** -- انظر [دليل تكامل OpenCTI](https://github.com/laugiov/scambuster/blob/HEAD/docs/11_opencti_integration.md)
لمعرفة ما يوضع أين. المسارات الأخرى تتبع نفس المعايير ولكن لم
تُختبر مقابل نظام مباشر.
انظر [دليل خادم TAXII](https://github.com/laugiov/scambuster/blob/HEAD/docs/16_taxii_server.md) و[مرجع API](https://github.com/laugiov/scambuster/blob/HEAD/docs/12_api_quick_reference.md).
---
## Tech Stack
| الطبقة | التقنية |
|-------|------------|
| **الخلفية** | PHP 8.3, Symfony 7.4, بنية DDD |
| **قاعدة البيانات** | PostgreSQL 15, Redis 7 |
| **الواجهة الأمامية** | React 19, TypeScript, TailwindCSS, i18n (EN/FR) |
| **LLM** | متعدد المزودين: OpenAI, Anthropic, Ollama (محلي بالكامل), Mock (تطويري) |
| **التنسيق** | n8n (مستضاف ذاتياً) |
| **الأسرار** | متغيرات البيئة / أسرار Docker |
| **المراقبة** | مقاييس Prometheus, تتبع تكاليف LLM, تتبع خط الأنابيب |
| **البنية التحتية** | Docker Compose, GitHub Actions CI |
| **SIEM** | CEF, ECS, JSON -- موصل قابل للتوصيل |
> **سيادة البيانات**: انشر باستخدام `LLM_PROVIDER=ollama` لمعالجة محلية 100%. لا تخرج أي بيانات من البنية التحتية الخاصة بك.
---
## Quick Start```bash
git clone https://github.com/laugiov/scambuster.git
cd scambuster
cp .env.dist .env # then EDIT it (see below) BEFORE the next step for real use
make quickstart # one command: build, start, migrate, seed, JWT keys, n8n
make test # optional: run the test suite
قم بتكوين
.envقبلmake quickstart. يسجل التثبيت صندوق بريد honeypot الخاص بك وينشئ بيانات اعتماد IMAP الخاصة بـ n8n من.envأثناء التثبيت. إذا شغّلتmake quickstartبالعناصر النائبة الافتراضية، يتم التشغيل في الوضع التجريبي — لن يعمل التقاط البريد الإلكتروني الحي والردود حتى تملأHONEYPOT_IMAP_*،MAILER_DSNوLLM_API_KEYوتعيد التشغيل. (make quickstartيحذّرك إذا اكتشف عناصر نائبة.)
make quickstart يبني ويشغّل كامل الحزمة، وينشئ قاعدة البيانات ويهاجرها،
ويزرع بيانات التهيئة والبيانات التجريبية، ويولّد مفاتيح JWT، ويكوّن
n8n — دون أي خطوات يدوية. راجع QUICKSTART.md للاطلاع على الشرح الكامل.
طريقتان للنشر — نفّذها يدوياً عبر QUICKSTART.md، أو سلّمها إلى وكيل ذكاء اصطناعي (Claude Code, Cursor, Copilot, …) عبر AI_DEPLOYMENT.md، وهو دليل تشغيلي مستقل عن الأدوات يتضمن التعامل مع الأسرار والضوابط الوقائية التي يحتاجها الوكيل.
تعمل في بيئة إنتاج؟
make quickstartهو المسار المحلي/التطويري (خادم تطوير، بيانات تجريبية). للنشر الفعلي استخدم صورة الإنتاج المستقلة وملف compose: دليل نشر الإنتاج (docker compose -f docker-compose.prod.yml up -d --build— nginx + php-fpm، بدون بيانات تجريبية، يتم تشغيل الترحيلات تلقائياً). يمكن للوكيل اتباع قسم الإنتاج في AI_DEPLOYMENT.md.
قبل الاستخدام الفعلي (غير التجريبي)، عدّل هذه الأربعة في .env (نفس الأربعة التي
يشير إليها كتلة >>> EDIT THESE 4 FIRST <<< في أعلى .env.dist، والتي
يتحقق make quickstart من وجود عناصر نائبة فيها):
لتقوية الإنتاج، غيّر أيضاً POSTGRES_PASSWORD (وDATABASE_URL بما
يطابقه) وJWT_PASSPHRASE (openssl rand -hex 32) — راجع
دليل نشر الإنتاج.
مزوّدو LLM (التبديل بمتغير بيئة واحد):
بيانات الاعتماد الافتراضية (تُنشأ بواسطة بيانات التهيئة):
| Password | Role | |
|---|---|---|
[email protected] | Un1que$trongPassword2024 | ROLE_USER |
[email protected] | Un1que$trongPassword2024 | ROLE_ADMIN |
الدليل الكامل للإعداد: البدء
scambuster/ backend-symfony/ # PHP/Symfony backend (DDD) src/ Domain/ # Entities, value objects, enums, events Application/ # Handlers, services, orchestrators Infrastructure/ # Doctrine repos, external APIs, listeners UI/Http/ # Controllers (single __invoke) tests/ # PHPUnit (unit, integration, E2E) frontend-react/ # React 19 dashboard n8n/ # Workflow definitions infra/ # Docker configs docs/ # Documentation guides
---
## الأمان والأخلاقيات
ScamBuster هو **أداة بحث دفاعية**، وليس سلاحًا هجوميًا.
- **وارد فقط**: يتفاعل فقط بعد أن يبدأ المحتال الاتصال
- **لا وصول غير مصرح به**: لا يصل أبدًا إلى أنظمة المهاجمين
- **تصفية المحتوى**: يحظر PolicyGuard التهديدات والمحتوى غير القانوني وبيانات التعريف الشخصية الحقيقية (PII)
- **تحديد المعدل**: حدود قصوى على المحادثات والرسائل واستدعاءات نماذج اللغات الكبيرة (LLM)
- **مفتاح الإيقاف**: توقف فوري على مستوى سير العمل أو الواجهة البرمجية (API) أو قاعدة البيانات أو البنية التحتية
- **GDPR**: تقليل البيانات وسياسات الاحتفاظ والتشفير عند التخزين
> **تقع مسؤولية الاستخدام المسؤول على عاتق المشغِّل.** تأكد من أن نشرك قانوني في المكان الذي تعمل فيه، وأبقِه مقتصرًا على الاتصالات الواردة فقط، ولا تستخدمه أبدًا لبدء الاتصال أو استهداف الأفراد أو التحرش بهم أو كشف هوياتهم. اقرأ **[إخلاء المسؤولية والاستخدام المسؤول](https://github.com/laugiov/scambuster/blob/HEAD/DISCLAIMER.md)** قبل النشر.
انظر [الأمان والضوابط](https://github.com/laugiov/scambuster/blob/HEAD/docs/04_security_guardrails.md) و[SECURITY.md](https://github.com/laugiov/scambuster/blob/HEAD/SECURITY.md) و[DISCLAIMER.md](https://github.com/laugiov/scambuster/blob/HEAD/DISCLAIMER.md).
---
## حالة المشروع
| المرحلة | الحالة |
|-------|--------|
| بنية النماذج اللغوية الكبيرة (LLM) متعددة الوكلاء | مكتملة |
| التفاعل التكيفي (epsilon-greedy) | مكتمل |
| التوسع ولوحات المعلومات والمراقبة | مكتمل |
| ضمان الجودة والتحقق | مكتمل |
| الإثراء السياقي الغني لمؤشرات الاختراق (IOC) | مكتمل |
| تصدير الجهات الفاعلة المهددة بصيغة STIX والتكامل مع OpenCTI (الرصدات + البيانات المرصودة) | مكتمل |
| تجميع الجهات الفاعلة المهددة (Union-Find على مؤشرات IOC المالية، مطابقة ضبابية للصيغة الأساسية) | مكتمل |
| التنميط النفسي للجهات الفاعلة المهددة (روافع سيلديني) | مكتمل |
| حلقة التغذية الراجعة للمحلل على مؤشرات IOC (مؤكد / إيجابي كاذب ← ثقة) | مكتملة |
| استخراج أساليب وتقنيات وإجراءات المحتالين (TTP) والاستخبارات (تصنيف سلسلة القتل، أنماط الهجوم STIX) | مكتمل (بعد الدراسة — لا يوجد مقياس منشور) |
| أخذ عينات تومسون (خوارزمية بانديت v2) | مخطط |
انظر [خارطة الطريق](https://github.com/laugiov/scambuster/blob/HEAD/docs/06_roadmap.md) و[سجل التغييرات](https://github.com/laugiov/scambuster/blob/HEAD/CHANGELOG.md).
---
## التوثيق
| المستند | الوصف |
|----------|-------------|
| [بيان المشكلة](https://github.com/laugiov/scambuster/blob/HEAD/docs/01_problem_statement.md) | مشكلة الاحتيال عبر البريد الإلكتروني |
| [عرض القيمة](https://github.com/laugiov/scambuster/blob/HEAD/docs/02_value_proposition.md) | عوامل التمايز التقنية |
| [البنية المعمارية](https://github.com/laugiov/scambuster/blob/HEAD/docs/03_high_level_architecture.md) | تصميم النظام |
| [الأمان والأخلاقيات](https://github.com/laugiov/scambuster/blob/HEAD/docs/04_security_guardrails.md) | المبادئ الدفاعية وGDPR |
| [التقييم](https://github.com/laugiov/scambuster/blob/HEAD/docs/05_evaluation_methodology.md) | المقاييس والتحقق |
| [خارطة الطريق](https://github.com/laugiov/scambuster/blob/HEAD/docs/06_roadmap.md) | الجدول الزمني والمعالم الرئيسية |
| [الأسئلة الشائعة](https://github.com/laugiov/scambuster/blob/HEAD/docs/07_faq.md) | الأسئلة الشائعة |
| [ابدأ من هنا](https://github.com/laugiov/scambuster/blob/HEAD/docs/08_getting_started.md) | برنامج تعليمي للإعداد الكامل |
| [النشر في بيئة الإنتاج](https://github.com/laugiov/scambuster/blob/HEAD/docs/runbooks/production-deployment.md) | صورة إنتاجية مكتفية ذاتيًا + compose، مختبرة من البداية إلى النهاية |
| [مرجع الواجهة البرمجية](https://github.com/laugiov/scambuster/blob/HEAD/docs/12_api_quick_reference.md) | جميع نقاط النهاية |
| [خادم TAXII](https://github.com/laugiov/scambuster/blob/HEAD/docs/16_taxii_server.md) | دليل الموجز الآلي لاستخبارات التهديدات السيبرانية (CTI) |
| [التكامل مع OpenCTI](https://github.com/laugiov/scambuster/blob/HEAD/docs/11_opencti_integration.md) | ربط OpenCTI بالموجز: أين تستقر البيانات، وما المزالق |
| [التكامل مع SIEM](https://github.com/laugiov/scambuster/blob/HEAD/docs/15_siem_integration.md) | موصل SIEM للمؤسسات |
| [التكامل مع MISP](https://github.com/laugiov/scambuster/blob/HEAD/docs/13_misp_integration.md) | تعيين تصدير MISP |
| [الدخول الموحد للمؤسسات](https://github.com/laugiov/scambuster/blob/HEAD/docs/20_enterprise_sso.md) | الدخول الموحد عبر OIDC |
| [كتالوج المقاييس](https://github.com/laugiov/scambuster/blob/HEAD/docs/22_metrics_catalog.md) | تعريفات المقاييس ومصادرها |
| [التحقق من البيانات](https://github.com/laugiov/scambuster/blob/HEAD/docs/18_data_validation.md) | أوامر تدقيق جودة مؤشرات IOC والتجميعات والتصنيف |
| [تدقيق جودة البيانات](https://github.com/laugiov/scambuster/blob/HEAD/docs/19_data_quality_audit.md) | مدقق الجودة LLM، وتدقيق عميق يدوي، ودليل المعالجة |
| [التنميط المهني للجهات الفاعلة المهددة](https://github.com/laugiov/scambuster/blob/HEAD/docs/21_threat_actor_profiling.md) | بصمة نفسية وسلوكية لكل جهة فاعلة (روافع سيلديني) |
| [قراءة شاشة الجهات الفاعلة المهددة](https://github.com/laugiov/scambuster/blob/HEAD/docs/23_reading_the_threat_actor_screen.md) | دليل ميداني لصفحة تفاصيل التجميع — شرح كل مؤشر مع نقاط نقاش للعرض التجريبي |
| [قراءة شاشات TTP](https://github.com/laugiov/scambuster/blob/HEAD/docs/26_reading_the_ttp_screens.md) | دليل ميداني لتبويبات مستكشف TTP وصفحات تفاصيل كل TTP وقائمة المراجعة وشارات السببية في المحادثة |
| [تغذية المحلل الراجعة](https://github.com/laugiov/scambuster/blob/HEAD/docs/24_analyst_feedback.md) | أحكام بشرية (تأكيد / إيجابية كاذبة) تصبح ثقة معتمدة عبر موجزات STIX وTAXII وMISP وCSV |
---
## الترخيص
- **الكود**: [رخصة MIT](https://github.com/laugiov/scambuster/blob/HEAD/LICENSE)
- **التوثيق**: CC BY-NC-SA 4.0
- **مجموعة البيانات** (عند نشرها): CC BY-NC-SA 4.0
---
## المساهمة
راجع [CONTRIBUTING.md](https://github.com/laugiov/scambuster/blob/HEAD/CONTRIBUTING.md) للحصول على الإرشادات.
---
## التواصل
| | |
|---|---|
| **الموقع الإلكتروني** | [scambuster.ai](https://scambuster.ai) |
| **العرض التجريبي المباشر** | [demo.scambuster.ai](https://demo.scambuster.ai) |
| **المشرف** | Laurent Giovannoni |
| **لينكدإن** | [linkedin.com/in/giovannonilaurent](https://linkedin.com/in/giovannonilaurent) |
| **السياق** | Black Hat USA 2026 |
| **المشكلات** | [GitHub Issues](https://raw.githubusercontent.com/laugiov/issues) |
| **الأمان** | انظر [SECURITY.md](https://github.com/laugiov/scambuster/blob/HEAD/SECURITY.md) |
---
<p align="center">
<a href="docs/01_problem_statement.md">تعرف على المزيد</a> •
<a href="docs/03_high_level_architecture.md">البنية المعمارية</a> •
<a href="docs/06_roadmap.md">خارطة الطريق</a> •
<a href="docs/07_faq.md">الأسئلة الشائعة</a>
</p>
| الوكيل | الدور |
|---|
| ScamClassifier | تصنيف عمليات الاحتيال الواردة (13 نوعًا من الاحتيال + احتياطي UNKNOWN) + كشف اللغة |
| IocExtractor | استخراج مؤشرات التهديدات (36 نوعًا من IOCs) مع إثراء سياقي |
| Generator | توليد ردود مدفوعة بالشخصية تزيد من عائد الاستخبارات |
| Validator | ضمان السلامة والجودة (PolicyGuard + تحقق مزدوج بـ LLM) |
| ConversationDirector | التفكير في المحادثة بأكملها في كل دور وتوجيه Generator (يتتبع الاستخبارات المقدَّمة بالفعل، ويستنتج الهدف، ويشير إلى موعد التوقف) |
| Orchestrator | تنسيق خط الأنابيب، وتحسين التكاليف، وتتبّع آثار الردود لكل رد |
| InjectionDetector | تحليل حقن سريع ثنائي الطبقات (نمط + LLM بصفته حَكَمًا) |
| TtpExtractor | وضع علامات على تكتيكات المحتالين (TTPs) في الرسائل الواردة وفقًا لتصنيف مغلق (داخلي فقط، مفعّل بميزة) |
| Variable | What to do |
|---|
LLM_API_KEY | مفتاح OpenAI API الخاص بك (أو أبقِ LLM_PROVIDER=mock لتجربة بدون مفتاح) |
HONEYPOT_IMAP_USER | صندوق بريد honeypot (IMAP — يستقبل رسائل الاحتيال) |
HONEYPOT_IMAP_PASSWORD | كلمة مرور التطبيق الخاصة به (وليست كلمة مرور الحساب العادية) |
MAILER_DSN | SMTP لإرسال الردود — نفس صندوق البريد، مع كتابة @ كـ %40 |
| Provider | LLM_PROVIDER= | Data Location | Best For |
|---|
| OpenAI | openai | سحابي | أفضل جودة (GPT-4o) |
| Anthropic | anthropic | سحابي | بديل (Claude) |
| Ollama | ollama | محلي 100% | نشر سيادي |
| Mock | mock | محلي | تجريبي (بدون مفتاح API، بدون تكلفة) |