Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
scambuster — مختبر أبحاث للاشتباك الدفاعي واستخبارات التهديدات. يحوّل رسائل الاحتيال الواردة إلى مؤشرات اختراق (IOCs) قابلة للتنفيذ عبر اشتباك ذكاء اصطناعي مُتحكَّم به وموجَّه بالسياسات. بنية LLM متعددة الوكلاء مع اختيار استراتيجي تكيّفي. | Kitploit
أدوات/GitHubGitHub/laugiov/scambuster
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)جمع المعلوماتالتصيد الاحتياليالهندسة الاجتماعيةاستخبارات التهديداتأمان البريد الإلكترونيأمن الذكاء الاصطناعي
GitHublaugiov/scambuster

scambuster

مختبر أبحاث للاشتباك الدفاعي واستخبارات التهديدات. يحوّل رسائل الاحتيال الواردة إلى مؤشرات اختراق (IOCs) قابلة للتنفيذ عبر اشتباك ذكاء اصطناعي مُتحكَّم به وموجَّه بالسياسات. بنية LLM متعددة الوكلاء مع اختيار استراتيجي تكيّفي.

عرض المستودع
1317منذ 3 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ScamBuster

منصة آليّة لاستدراج المحتالين (Honeypot) واستخبارات التهديدات

Status Stack codecov License: MIT CI Docker STIX PRs Welcome Website Live Demo

الموقع الإلكتروني: scambuster.ai · العرض التجريبي المباشر: demo.scambuster.ai

المجتمع: نقاشات GitHub | الإبلاغ عن مشكلات أمنية

مدفوع بالمجتمع: قيّمه بنفسك -- شغّل العرض التجريبي، واقرأ الكود، وكوّن رأيك الخاص.

لوحة تحكم عمليات ScamBuster

جرّب العرض التجريبي (بدون تثبيت): demo.scambuster.ai -- تسجيل الدخول: [email protected] / Un1que$trongPassword2024 (نفس مجموعة البيانات المستخدمة في make demo-up المحلي).

ثبّت محليًا خلال 5 دقائق: دليل البدء السريع -- cp .env.dist .env -> عدّل 4 قيم -> make quickstart -> انتهى.

شغّل العرض التجريبي محليًا (بدون الحاجة إلى مفتاح API): دليل العرض التجريبي -- make demo-up -> http://localhost:3002

يحوّل ScamBuster رسائل الاحتيال الواردة إلى استخبارات تهديدات قابلة للتنفيذ من خلال تفاعل مُتحكَّم وموجَّه بسياسات. يستخرج مؤشرات الاختراق (IOCs)، ويبني ملفات شخصية لمُشغّلي التهديدات، ويقيس فعالية التفاعل، ويصدّر الاستخبارات بصيغ STIX 2.1 / MISP / TAXII -- كل ذلك ببوابات أمان، ومراعاة للتكلفة، وقابل للتدقيق بالكامل.


المشكلة

تعمل عمليات الاحتيال عبر البريد الإلكتروني على نطاق هائل. معظم البرامج الأمنية تكتفي بـ الحظر والنسيان: يُحذف البريد، لكن تبقى بنية المهاجم وقنواته المالية وإشارات الحملات غير مرصودة. هناك القليل من الإسناد (attribution)، ورؤية محدودة لتطوّر تكتيكات وتقنيات وإجراءات المهاجمين (TTPs)، ولا يُولَّد أي استخبارات من التفاعل الواقعي مع الجهات الخبيثة.

يستكشف ScamBuster هذه الفجوة بتحويل رسائل الاحتيال إلى استخبارات تهديدات قابلة للقياس، بأمان وعلى نطاق واسع. انظر إلى بيان المشكلة.


كيف يعمل

خط أنابيب LLM متعدد الوكلاء

يخضع كل رد لـ محاكاة التأخير البشري (إيقاع قابل للضبط، وتوقيت عشوائي، وإدراك لأوقات اليوم) لمحاكاة أنماط الاستجابة الواقعية.

اختيار الاستراتيجية التكيفي

يستخدم ScamBuster أسلوب epsilon-greedy مع استكشاف UCB1 لتعلّم أي شخصية تزيد عائد الاستخبارات لكل نوع احتيال. تُعلَّم فاعلية الشخصية لكل فئة من النتائج الفعلية بدلًا من تثبيتها يدويًا.

متعدد اللغات بالتصميم

يعمل المحتالون بعدة لغات، وكذلك يعمل ScamBuster. قواعد الكشف (التهديدات، انتحال صفة السلطات، إشارات الاستعجال)، وبرومبتات أنظمة الشخصيات، و إرشادات الاستراتيجية تأتي بمحتوى غير إنجليزي عن قصد — إنها بيانات تشغيلية تسمح للمصيدة بالتفاعل مع المحتالين بلغتهم الخاصة. قاعدة الكود نفسها (المعرّفات، التعليقات، السجلات) بالإنجليزية؛ النصوص غير الإنجليزية التي تراها في البيانات الأولية والبرومبتات مقصودة، وليست كودًا غير مترجم. يمكنك إضافة اللغات أو تكييفها بتعديل بيانات الشخصية والكشف الأولية — دون أي تغيير في الكود.


ما ينتجه ScamBuster

استخراج مؤشرات الاختراق مع الإثراء السياقي

تُنتج كل محادثة مؤشرات اختراق (IOCs) منزوعة التكرار (رسائل بريد، نطاقات، عناوين IP، أرقام IBAN، محافظ عملات رقمية، هواتف، أسماء مستخدمين على Telegram، تجزئات ملفات...) مُثراةً بـ سياق دلالي: دور كل مؤشر في سردية الاحتيال (وجهة الدفع، طُعم التصيد، قناة تواصل)، ونوع الحافز، ودرجة الاستعجال، ومقتطف سياقي خالٍ من المعلومات الشخصية (PII).

التنميط الشخصي لمشغلي التهديدات

تُنتج كل محادثة مشغّل تهديدات وفق STIX 2.1 مع تنميط سلوكي:```json { "type": "threat-actor", "name": "ScamBuster Actor - INVESTMENT #02114290", "sophistication": "minimal", "goals": ["financial-theft"], "primary_motivation": "personal-gain", "threat_actor_types": ["criminal"], "description": "Criminal actor operating investment scam." }

root@kitploit:~
Threat actors include MITRE ATT&CK technique mapping, `indicates` relationships to all IOCs, and a custom `x_scambuster_actor` extension with engagement metrics. Bundles are validated for import into **OpenCTI**.

### Threat-Actor Intelligence

استخبارات من طرف أول *حول الجهة الفاعلة*، مبنية من تفاعلات honeypot الخاصة بها (بدون إثراء خارجي) — انظر [دليل توصيف الجهات الفاعلة](https://github.com/laugiov/scambuster/blob/HEAD/docs/21_threat_actor_profiling.md):

- **التنميط النفسي** — بصمة دائمة لكل جهة فاعلة: أدوات التأثير **Cialdini** الأساسية + الثانوية (Authority, Urgency, Scarcity, Secrecy, Reciprocity, Liking, SocialProof)، وسرد سلوكي، ونمط تصعيد، واستهداف الضحايا. يتم توليده دون اتصال، ويظهر في صفحة تفاصيل العنقود، وواجهة API، وامتداد STIX `x_scambuster_actor_psych`.
- **تجميع الجهات الفاعلة الضبابي** — ترتبط المحادثات بناءً على مؤشرات الاختراق المالية/التواصلية *المتكافئة أساسياً* (حالة الأحرف في محفظة ETH، وفواصل IBAN/البطاقة/الهاتف)، وليس فقط القيم المتطابقة — بينما تبقى القيم المختلفة فعلياً (بفارق رقم واحد) منفصلة.
- **حلقة تغذية مرتدة للمحللين** — يحدد المحللون ما إذا كان مؤشر الاختراق (IOC) مؤكداً / إيجابية كاذبة (`POST /iocs/{id}/feedback`)؛ ويتجاوز الحكم ثقة التصدير (مؤكد ← عالي، إيجابية كاذبة ← قريب من الصفر).
- **أدلة STIX صريحة** — يحمل كل مؤشر كائن بيانات وصفية `sighting` SDO (العدد، أول/آخر ظهور، مكان المشاهدة)، وتصدر الملاحظات القياسية أيضاً `observed-data` + كائنات المراقبة السيبرانية.

### Scammer TTP Intelligence

يقوم ScamBuster أيضاً بتوسيم **تكتيكات المحتال وتقنياته وإجراءاته (TTPs)** على الرسائل
الواردة باستخدام تصنيف مغلق يضم 27 مدخلاً، يغطي سلسلة قتل احتيالية من ست مراحل (الخطاف،
بناء الثقة، طلب الدفع، التصعيد، تبديل القناة، الخروج). الـ stimulus هو شيء يفعله
**شخصيتنا**؛ أما TTP فهو شيء يفعله **المحتال** — ويُبقى الاثنان منفصلين تماماً،
والقيمة التحليلية هي التقاطع **stimulus → TTP → IOC**.

- **وسم LLM للرسائل الواردة فقط** — لا تُحلَّل ردودنا أبداً. يحمل كل ملاحظة درجة
  ثقة، وحالة `confirmed` / `review` (تحت الحد الأدنى القابل للضبط، لا يُسقَط أي شيء
  بصمت)، واقتباس أدلة حرفي (**مخزَّن داخلياً فقط**، ولا يظهر أبداً في أي استجابة
  API أو تصدير — يرى المستهلكون إزاحات الأحرف)، ومصدر النموذج/الموجّه.
- **واجهات API للقراءة** — `GET /conversations/{id}/ttps`, `/clusters/{id}/ttps`, `/ttps`,
  `/ttps/cluster-matrix`, `/ttps/{code}/iocs`, `/iocs/{id}/ttps`; ويبقى
  `POST /communication/message/{msgId}/extract-ttps` اليدوي كسطح عمليات/اختبار.
- **واجهة المحللين** — لوحة TTP للعنقود، وخط زمني للاستنباط stimulus → TTP → IOC لكل
  محادثة مع رقاقات محايدة للـ stimulus/السببية، ومستكشف **TTP Explorer** مبوب
  (تصنيف مع صفحات تفاصيل لكل TTP، وتحليلات المراحل مع اتجاه 8 أسابيع، ومصفوفة
  دليل اللعب لتداخل العناقيد، وقائمة مراجعة للقراءة فقط مع أدلة عند الطلب
  ومقنّعة افتراضياً).
- **تصدير CTI** — نمط هجوم STIX 2.1 مستقر واحد لكل TTP (مع `kill_chain_phases`)،
  وعلاقات `threat-actor uses attack-pattern` ومشاهدات من تجميعات العناقيد،
  ووسوم MISP لمجرة `scambuster:ttp` + MITRE ATT&CK. لا يُصدَّر نص الأدلة أبداً.
- **أدوات المشغِّل** — `scambuster:ttp:backfill` (استخراج تاريخي، معاينة افتراضياً،
  محدود الميزانية، idempotent) و `scambuster:ttp:audit-sample` (CSV بعينة عشوائية
  لتدقيق يدوي للدقة — المسار الوحيد الذي يخرج به نص الأدلة من قاعدة البيانات).
- تقع الوحدة بأكملها خلف علامة الميزة **`TTP_EXTRACTION_ENABLED`** (مفعّلة افتراضياً) وتفشل
  بأمان: عند تعطيلها أو فشلها، لا تؤثر أبداً على الاستيعاب أو استخراج IOC أو الردود.

> **ملاحظة حول المقاييس.** تمت إضافة وحدة TTP **بعد** نافذة الإنتاج البالغة تسعة أشهر
> المشمولة في الورقة البيضاء، لذا **لا ينطبق عليها أي مقياس منشور**. دقة
> الاستخراج يجب أن تحددها المراجعة اليدوية (`scambuster:ttp:audit-sample`)؛ لا
> يُدَّعى رقم دقة حتى توجد تلك المراجعة.

### Automated Intelligence Feeds

- **تصدير STIX 2.1** لكل محادثة (مؤشرات + جهة تهديد + مشاهدات + observed-data + attack-pattern + علاقات)
- **خادم TAXII 2.1** مع مزامنة تفاضلية -- مؤشرات IOC معززة بإسناد جهة التهديد
- **تصدير MISP Event JSON**
- **تصدير SIEM** بصيغة CEF أو ECS أو JSON، عبر ملف أو syslog

معايير قياسية، وليست موصلات خاصة ببائع: يمكن لأي منصة تستهلك STIX 2.1 أو TAXII
2.1 أو MISP Event JSON أو CEF/ECS syslog قراءة هذه البيانات. **تم التحقق منها من البداية إلى النهاية
مقابل OpenCTI** -- انظر [دليل تكامل OpenCTI](https://github.com/laugiov/scambuster/blob/HEAD/docs/11_opencti_integration.md)
لمعرفة ما يوضع أين. المسارات الأخرى تتبع نفس المعايير ولكن لم
تُختبر مقابل نظام مباشر.

انظر [دليل خادم TAXII](https://github.com/laugiov/scambuster/blob/HEAD/docs/16_taxii_server.md) و[مرجع API](https://github.com/laugiov/scambuster/blob/HEAD/docs/12_api_quick_reference.md).

---

## Tech Stack

| الطبقة | التقنية |
|-------|------------|
| **الخلفية** | PHP 8.3, Symfony 7.4, بنية DDD |
| **قاعدة البيانات** | PostgreSQL 15, Redis 7 |
| **الواجهة الأمامية** | React 19, TypeScript, TailwindCSS, i18n (EN/FR) |
| **LLM** | متعدد المزودين: OpenAI, Anthropic, Ollama (محلي بالكامل), Mock (تطويري) |
| **التنسيق** | n8n (مستضاف ذاتياً) |
| **الأسرار** | متغيرات البيئة / أسرار Docker |
| **المراقبة** | مقاييس Prometheus, تتبع تكاليف LLM, تتبع خط الأنابيب |
| **البنية التحتية** | Docker Compose, GitHub Actions CI |
| **SIEM** | CEF, ECS, JSON -- موصل قابل للتوصيل |

> **سيادة البيانات**: انشر باستخدام `LLM_PROVIDER=ollama` لمعالجة محلية 100%. لا تخرج أي بيانات من البنية التحتية الخاصة بك.

---

## Quick Start```bash
git clone https://github.com/laugiov/scambuster.git
cd scambuster
cp .env.dist .env    # then EDIT it (see below) BEFORE the next step for real use
make quickstart      # one command: build, start, migrate, seed, JWT keys, n8n
make test            # optional: run the test suite

قم بتكوين .env قبل make quickstart. يسجل التثبيت صندوق بريد honeypot الخاص بك وينشئ بيانات اعتماد IMAP الخاصة بـ n8n من .env أثناء التثبيت. إذا شغّلت make quickstart بالعناصر النائبة الافتراضية، يتم التشغيل في الوضع التجريبي — لن يعمل التقاط البريد الإلكتروني الحي والردود حتى تملأ HONEYPOT_IMAP_*، MAILER_DSN وLLM_API_KEY وتعيد التشغيل. (make quickstart يحذّرك إذا اكتشف عناصر نائبة.)

make quickstart يبني ويشغّل كامل الحزمة، وينشئ قاعدة البيانات ويهاجرها، ويزرع بيانات التهيئة والبيانات التجريبية، ويولّد مفاتيح JWT، ويكوّن n8n — دون أي خطوات يدوية. راجع QUICKSTART.md للاطلاع على الشرح الكامل.

طريقتان للنشر — نفّذها يدوياً عبر QUICKSTART.md، أو سلّمها إلى وكيل ذكاء اصطناعي (Claude Code, Cursor, Copilot, …) عبر AI_DEPLOYMENT.md، وهو دليل تشغيلي مستقل عن الأدوات يتضمن التعامل مع الأسرار والضوابط الوقائية التي يحتاجها الوكيل.

تعمل في بيئة إنتاج؟ make quickstart هو المسار المحلي/التطويري (خادم تطوير، بيانات تجريبية). للنشر الفعلي استخدم صورة الإنتاج المستقلة وملف compose: دليل نشر الإنتاج (docker compose -f docker-compose.prod.yml up -d --build — nginx + php-fpm، بدون بيانات تجريبية، يتم تشغيل الترحيلات تلقائياً). يمكن للوكيل اتباع قسم الإنتاج في AI_DEPLOYMENT.md.

قبل الاستخدام الفعلي (غير التجريبي)، عدّل هذه الأربعة في .env (نفس الأربعة التي يشير إليها كتلة >>> EDIT THESE 4 FIRST <<< في أعلى .env.dist، والتي يتحقق make quickstart من وجود عناصر نائبة فيها):

لتقوية الإنتاج، غيّر أيضاً POSTGRES_PASSWORD (وDATABASE_URL بما يطابقه) وJWT_PASSPHRASE (openssl rand -hex 32) — راجع دليل نشر الإنتاج.

مزوّدو LLM (التبديل بمتغير بيئة واحد):

بيانات الاعتماد الافتراضية (تُنشأ بواسطة بيانات التهيئة):

EmailPasswordRole
[email protected]Un1que$trongPassword2024ROLE_USER
[email protected]Un1que$trongPassword2024ROLE_ADMIN

الدليل الكامل للإعداد: البدء


هيكل المشروع```

scambuster/ backend-symfony/ # PHP/Symfony backend (DDD) src/ Domain/ # Entities, value objects, enums, events Application/ # Handlers, services, orchestrators Infrastructure/ # Doctrine repos, external APIs, listeners UI/Http/ # Controllers (single __invoke) tests/ # PHPUnit (unit, integration, E2E) frontend-react/ # React 19 dashboard n8n/ # Workflow definitions infra/ # Docker configs docs/ # Documentation guides

root@kitploit:~
---

## الأمان والأخلاقيات

ScamBuster هو **أداة بحث دفاعية**، وليس سلاحًا هجوميًا.

- **وارد فقط**: يتفاعل فقط بعد أن يبدأ المحتال الاتصال
- **لا وصول غير مصرح به**: لا يصل أبدًا إلى أنظمة المهاجمين
- **تصفية المحتوى**: يحظر PolicyGuard التهديدات والمحتوى غير القانوني وبيانات التعريف الشخصية الحقيقية (PII)
- **تحديد المعدل**: حدود قصوى على المحادثات والرسائل واستدعاءات نماذج اللغات الكبيرة (LLM)
- **مفتاح الإيقاف**: توقف فوري على مستوى سير العمل أو الواجهة البرمجية (API) أو قاعدة البيانات أو البنية التحتية
- **GDPR**: تقليل البيانات وسياسات الاحتفاظ والتشفير عند التخزين

> **تقع مسؤولية الاستخدام المسؤول على عاتق المشغِّل.** تأكد من أن نشرك قانوني في المكان الذي تعمل فيه، وأبقِه مقتصرًا على الاتصالات الواردة فقط، ولا تستخدمه أبدًا لبدء الاتصال أو استهداف الأفراد أو التحرش بهم أو كشف هوياتهم. اقرأ **[إخلاء المسؤولية والاستخدام المسؤول](https://github.com/laugiov/scambuster/blob/HEAD/DISCLAIMER.md)** قبل النشر.

انظر [الأمان والضوابط](https://github.com/laugiov/scambuster/blob/HEAD/docs/04_security_guardrails.md) و[SECURITY.md](https://github.com/laugiov/scambuster/blob/HEAD/SECURITY.md) و[DISCLAIMER.md](https://github.com/laugiov/scambuster/blob/HEAD/DISCLAIMER.md).

---

## حالة المشروع

| المرحلة | الحالة |
|-------|--------|
| بنية النماذج اللغوية الكبيرة (LLM) متعددة الوكلاء | مكتملة |
| التفاعل التكيفي (epsilon-greedy) | مكتمل |
| التوسع ولوحات المعلومات والمراقبة | مكتمل |
| ضمان الجودة والتحقق | مكتمل |
| الإثراء السياقي الغني لمؤشرات الاختراق (IOC) | مكتمل |
| تصدير الجهات الفاعلة المهددة بصيغة STIX والتكامل مع OpenCTI (الرصدات + البيانات المرصودة) | مكتمل |
| تجميع الجهات الفاعلة المهددة (Union-Find على مؤشرات IOC المالية، مطابقة ضبابية للصيغة الأساسية) | مكتمل |
| التنميط النفسي للجهات الفاعلة المهددة (روافع سيلديني) | مكتمل |
| حلقة التغذية الراجعة للمحلل على مؤشرات IOC (مؤكد / إيجابي كاذب ← ثقة) | مكتملة |
| استخراج أساليب وتقنيات وإجراءات المحتالين (TTP) والاستخبارات (تصنيف سلسلة القتل، أنماط الهجوم STIX) | مكتمل (بعد الدراسة — لا يوجد مقياس منشور) |
| أخذ عينات تومسون (خوارزمية بانديت v2) | مخطط |

انظر [خارطة الطريق](https://github.com/laugiov/scambuster/blob/HEAD/docs/06_roadmap.md) و[سجل التغييرات](https://github.com/laugiov/scambuster/blob/HEAD/CHANGELOG.md).

---

## التوثيق

| المستند | الوصف |
|----------|-------------|
| [بيان المشكلة](https://github.com/laugiov/scambuster/blob/HEAD/docs/01_problem_statement.md) | مشكلة الاحتيال عبر البريد الإلكتروني |
| [عرض القيمة](https://github.com/laugiov/scambuster/blob/HEAD/docs/02_value_proposition.md) | عوامل التمايز التقنية |
| [البنية المعمارية](https://github.com/laugiov/scambuster/blob/HEAD/docs/03_high_level_architecture.md) | تصميم النظام |
| [الأمان والأخلاقيات](https://github.com/laugiov/scambuster/blob/HEAD/docs/04_security_guardrails.md) | المبادئ الدفاعية وGDPR |
| [التقييم](https://github.com/laugiov/scambuster/blob/HEAD/docs/05_evaluation_methodology.md) | المقاييس والتحقق |
| [خارطة الطريق](https://github.com/laugiov/scambuster/blob/HEAD/docs/06_roadmap.md) | الجدول الزمني والمعالم الرئيسية |
| [الأسئلة الشائعة](https://github.com/laugiov/scambuster/blob/HEAD/docs/07_faq.md) | الأسئلة الشائعة |
| [ابدأ من هنا](https://github.com/laugiov/scambuster/blob/HEAD/docs/08_getting_started.md) | برنامج تعليمي للإعداد الكامل |
| [النشر في بيئة الإنتاج](https://github.com/laugiov/scambuster/blob/HEAD/docs/runbooks/production-deployment.md) | صورة إنتاجية مكتفية ذاتيًا + compose، مختبرة من البداية إلى النهاية |
| [مرجع الواجهة البرمجية](https://github.com/laugiov/scambuster/blob/HEAD/docs/12_api_quick_reference.md) | جميع نقاط النهاية |
| [خادم TAXII](https://github.com/laugiov/scambuster/blob/HEAD/docs/16_taxii_server.md) | دليل الموجز الآلي لاستخبارات التهديدات السيبرانية (CTI) |
| [التكامل مع OpenCTI](https://github.com/laugiov/scambuster/blob/HEAD/docs/11_opencti_integration.md) | ربط OpenCTI بالموجز: أين تستقر البيانات، وما المزالق |
| [التكامل مع SIEM](https://github.com/laugiov/scambuster/blob/HEAD/docs/15_siem_integration.md) | موصل SIEM للمؤسسات |
| [التكامل مع MISP](https://github.com/laugiov/scambuster/blob/HEAD/docs/13_misp_integration.md) | تعيين تصدير MISP |
| [الدخول الموحد للمؤسسات](https://github.com/laugiov/scambuster/blob/HEAD/docs/20_enterprise_sso.md) | الدخول الموحد عبر OIDC |
| [كتالوج المقاييس](https://github.com/laugiov/scambuster/blob/HEAD/docs/22_metrics_catalog.md) | تعريفات المقاييس ومصادرها |
| [التحقق من البيانات](https://github.com/laugiov/scambuster/blob/HEAD/docs/18_data_validation.md) | أوامر تدقيق جودة مؤشرات IOC والتجميعات والتصنيف |
| [تدقيق جودة البيانات](https://github.com/laugiov/scambuster/blob/HEAD/docs/19_data_quality_audit.md) | مدقق الجودة LLM، وتدقيق عميق يدوي، ودليل المعالجة |
| [التنميط المهني للجهات الفاعلة المهددة](https://github.com/laugiov/scambuster/blob/HEAD/docs/21_threat_actor_profiling.md) | بصمة نفسية وسلوكية لكل جهة فاعلة (روافع سيلديني) |
| [قراءة شاشة الجهات الفاعلة المهددة](https://github.com/laugiov/scambuster/blob/HEAD/docs/23_reading_the_threat_actor_screen.md) | دليل ميداني لصفحة تفاصيل التجميع — شرح كل مؤشر مع نقاط نقاش للعرض التجريبي |
| [قراءة شاشات TTP](https://github.com/laugiov/scambuster/blob/HEAD/docs/26_reading_the_ttp_screens.md) | دليل ميداني لتبويبات مستكشف TTP وصفحات تفاصيل كل TTP وقائمة المراجعة وشارات السببية في المحادثة |
| [تغذية المحلل الراجعة](https://github.com/laugiov/scambuster/blob/HEAD/docs/24_analyst_feedback.md) | أحكام بشرية (تأكيد / إيجابية كاذبة) تصبح ثقة معتمدة عبر موجزات STIX وTAXII وMISP وCSV |

---

## الترخيص

- **الكود**: [رخصة MIT](https://github.com/laugiov/scambuster/blob/HEAD/LICENSE)
- **التوثيق**: CC BY-NC-SA 4.0
- **مجموعة البيانات** (عند نشرها): CC BY-NC-SA 4.0

---

## المساهمة

راجع [CONTRIBUTING.md](https://github.com/laugiov/scambuster/blob/HEAD/CONTRIBUTING.md) للحصول على الإرشادات.

---

## التواصل

| | |
|---|---|
| **الموقع الإلكتروني** | [scambuster.ai](https://scambuster.ai) |
| **العرض التجريبي المباشر** | [demo.scambuster.ai](https://demo.scambuster.ai) |
| **المشرف** | Laurent Giovannoni |
| **لينكدإن** | [linkedin.com/in/giovannonilaurent](https://linkedin.com/in/giovannonilaurent) |
| **السياق** | Black Hat USA 2026 |
| **المشكلات** | [GitHub Issues](https://raw.githubusercontent.com/laugiov/issues) |
| **الأمان** | انظر [SECURITY.md](https://github.com/laugiov/scambuster/blob/HEAD/SECURITY.md) |

---

<p align="center">
  <a href="docs/01_problem_statement.md">تعرف على المزيد</a> &bull;
  <a href="docs/03_high_level_architecture.md">البنية المعمارية</a> &bull;
  <a href="docs/06_roadmap.md">خارطة الطريق</a> &bull;
  <a href="docs/07_faq.md">الأسئلة الشائعة</a>
</p>
تنزيل الأداة
الوكيلالدور
ScamClassifierتصنيف عمليات الاحتيال الواردة (13 نوعًا من الاحتيال + احتياطي UNKNOWN) + كشف اللغة
IocExtractorاستخراج مؤشرات التهديدات (36 نوعًا من IOCs) مع إثراء سياقي
Generatorتوليد ردود مدفوعة بالشخصية تزيد من عائد الاستخبارات
Validatorضمان السلامة والجودة (PolicyGuard + تحقق مزدوج بـ LLM)
ConversationDirectorالتفكير في المحادثة بأكملها في كل دور وتوجيه Generator (يتتبع الاستخبارات المقدَّمة بالفعل، ويستنتج الهدف، ويشير إلى موعد التوقف)
Orchestratorتنسيق خط الأنابيب، وتحسين التكاليف، وتتبّع آثار الردود لكل رد
InjectionDetectorتحليل حقن سريع ثنائي الطبقات (نمط + LLM بصفته حَكَمًا)
TtpExtractorوضع علامات على تكتيكات المحتالين (TTPs) في الرسائل الواردة وفقًا لتصنيف مغلق (داخلي فقط، مفعّل بميزة)
VariableWhat to do
LLM_API_KEYمفتاح OpenAI API الخاص بك (أو أبقِ LLM_PROVIDER=mock لتجربة بدون مفتاح)
HONEYPOT_IMAP_USERصندوق بريد honeypot (IMAP — يستقبل رسائل الاحتيال)
HONEYPOT_IMAP_PASSWORDكلمة مرور التطبيق الخاصة به (وليست كلمة مرور الحساب العادية)
MAILER_DSNSMTP لإرسال الردود — نفس صندوق البريد، مع كتابة @ كـ %40
ProviderLLM_PROVIDER=Data LocationBest For
OpenAIopenaiسحابيأفضل جودة (GPT-4o)
Anthropicanthropicسحابيبديل (Claude)
Ollamaollamaمحلي 100%نشر سيادي
Mockmockمحليتجريبي (بدون مفتاح API، بدون تكلفة)