Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DeepAudit — DeepAudit: فريق قراصنة الذكاء الاصطناعي الذي يمتلكه الجميع، ليجعل اكتشاف الثغرات في متناول اليد. أول نظام مفتوح المصدر في الصين متعدد الوكلاء (Multi-Agent) لاكتشاف ثغرات الكود البرمجي. نشر وتشغيل بضغطة زر واحدة حتى للمبتدئين، تدقيق تعاوني ذاتي + تحقق آلي من PoC داخل بيئة رملية معزولة (Sandbox). يدعم النشر الخاص عبر Ollama، مع توليد التقارير بضغطة زر واحدة. يدعم الخوادم الوسيطة (Relay). ليجعل الأمان غير مكلف، والتدقيق غير معقد. | Kitploit
أدوات/GitHubGitHub/lintsinghua/deepaudit
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكوداستغلال تطبيقات الويباختبار الاختراقDevSecOpsالتعلم والتعليمأمن الذكاء الاصطناعي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

DeepAudit: فريق قراصنة الذكاء الاصطناعي الذي يمتلكه الجميع، ليجعل اكتشاف الثغرات في متناول اليد. أول نظام مفتوح المصدر في الصين متعدد الوكلاء (Multi-Agent) لاكتشاف ثغرات الكود البرمجي. نشر وتشغيل بضغطة زر واحدة حتى للمبتدئين، تدقيق تعاوني ذاتي + تحقق آلي من PoC داخل بيئة رملية معزولة (Sandbox). يدعم النشر الخاص عبر Ollama، مع توليد التقارير بضغطة زر واحدة. يدعم الخوادم الوسيطة (Relay). ليجعل الأمان غير مكلف، والتدقيق غير معقد.

GitHub
lintsinghua/deepaudit

DeepAudit

عرض المستودع
6.8k835منذ 3 أيامتمت المراجعة من قبل Kitploit
مشاركة

DeepAudit - فريق تدقيق AI يملكه الجميع، ليجعل اكتشاف الثغرات في متناول اليد 🦸‍♂️

DeepAudit Logo

Version License: AGPL-3.0 React TypeScript FastAPI Python Ask DeepWiki

Stars Forks

lintsinghua%2FDeepAudit | Trendshift

الصينية المبسطة | English

DeepAudit Demo

📸 معاينة الواجهة

🤖 مدخل تدقيق Agent

Agent审计入口

ادخل بسرعة إلى التدقيق العميق متعدد الوكلاء Multi-Agent من الصفحة الرئيسية

📊 تقرير احترافي

审计报告

تصدير PDF / Markdown / JSON بضغطة واحدة (الصورة تعرض الوضع السريع، وليست تقرير وضع Agent)


🏆 اكتشاف ثغرات CVE

تمكن DeepAudit (الإصدار مغلق المصدر) من اكتشاف والحصول على 49 رقم CVE و6 تحذيرات أمنية GHSA 🦞

بما يشمل 17 مشروعًا مفتوح المصدر معروفًا

إنجازات اكتشاف الثغرات في OpenClaw 🦞

أجرى الإصدار التجريبي من DeepAudit تدقيقًا أمنيًا عميقًا على مشروع OpenClaw، واكتشف حتى الآن 6 ثغرات أمنية، تم تأكيدها جميعًا رسميًا ونشر تحذيرات أمنية (GHSA) لها. تغطي أنواع الثغرات حقن الأوامر، وتجاوز التحقق من التوقيع، وتنفيذ التعليمات البرمجية عن بُعد، وتسريب البيانات الاعتمادية، واستنزاف الموارد، وتسريب المعلومات الحساسة، ومن بينها عدة ثغرات بمستوى High. لا يزال يتم اكتشاف المزيد من الثغرات بشكل مستمر.

👉 عرض تفاصيل قائمة CVE الكاملة

تم اكتشاف الثغرات أعلاه بواسطة أعضاء فريق DeepAudit @lintsinghua @ez-lbz باستخدام DeepAudit

إذا اكتشفت ثغرات باستخدام DeepAudit، فنحن نرحب بتعليقاتك في Issues. ستُثري مساهمتك هذه القائمة بشكل كبير، شكرًا جزيلًا!


⚡ نظرة عامة على المشروع

DeepAudit هو منصة تدقيق أمني للكود من الجيل التالي مبنية على بنية تعاون متعدد الوكلاء (Multi-Agent). إنها ليست مجرد أداة مسح ثابتة، بل تحاكي نمط تفكير خبراء الأمان، ومن خلال التعاون المستقل لعدة وكلاء أذكياء (Orchestrator, Recon, Analysis, Verification) تحقق فهمًا عميقًا للكود، واكتشاف الثغرات، وتحققًا آليًا من PoC في بيئة معزولة (Sandbox).

نحن ملتزمون بحل المشكلات الثلاث الرئيسية لأدوات SAST التقليدية:

  • ارتفاع معدل الإيجابيات الكاذبة — نقص الفهم الدلالي يؤدي إلى إهدار موارد بشرية في معالجة الإيجابيات الكاذبة
  • نقاط عمياء في منطق الأعمال — عدم القدرة على فهم الاستدعاءات عبر الملفات والمنطق المعقد
  • غياب وسائل التحقق — لا نعرف ما إذا كانت الثغرة قابلة للاستغلال فعليًا

كل ما على المستخدم هو استيراد المشروع، فيبدأ DeepAudit العمل تلقائيًا بالكامل: تحديد حزمة التقنيات → تحليل المخاطر المحتملة → توليد السكربتات → التحقق في بيئة معزولة → توليد التقرير، لينتج في النهاية تقرير تدقيق احترافي.

الفكرة الأساسية: اجعل الذكاء الاصطناعي يهاجم مثل الهاكر، ويدافع مثل الخبير.

💡 لماذا تختار DeepAudit؟


🏗️ بنية النظام

مخطط البنية العامة

يعتمد DeepAudit بنية الخدمات المصغرة، ويُدار جوهره بواسطة محرك Multi-Agent.

DeepAudit 架构图

🔄 سير عمل التدقيق

📂 هيكل كود المشروع```text

DeepAudit/ ├── backend/ # Python FastAPI 后端 │ ├── app/ │ │ ├── agents/ # Multi-Agent 核心逻辑 │ │ │ ├── orchestrator.py # 总指挥:任务编排 │ │ │ ├── recon.py # 侦察兵:资产识别 │ │ │ ├── analysis.py # 分析师:漏洞挖掘 │ │ │ └── verification.py # 验证者:沙箱 PoC │ │ ├── core/ # 核心配置与沙箱接口 │ │ ├── models/ # 数据库模型 │ │ └── services/ # RAG, LLM 服务封装 │ └── tests/ # 单元测试 ├── frontend/ # React + TypeScript 前端 │ ├── src/ │ │ ├── components/ # UI 组件库 │ │ ├── pages/ # 页面路由 │ │ └── stores/ # Zustand 状态管理 ├── docker/ # Docker 部署配置 │ ├── sandbox/ # 安全沙箱镜像构建 │ └── postgres/ # 数据库初始化 └── docs/ # 详细文档

root@kitploit:~
---

## 🚀 البداية السريعة

### الطريقة الأولى: النشر بسطر واحد (موصى به)

استخدم صورة Docker المُعدّة مسبقًا، دون الحاجة إلى استنساخ الكود، يمكنك التشغيل بسطر واحد:```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d

🇨🇳 تسريع النشر داخل الصين (مجرَّب شخصيًا من المؤلف وهو سريع بشكل مذهل)

استخدم موقع مرآة جامعة نانجينغ لتسريع سحب صور Docker (استبدل ghcr.io بـ ghcr.nju.edu.cn):```bash

国内加速版 - 使用南京大学 GHCR 镜像站

curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.cn.yml | docker compose -f - up -d

root@kitploit:~
<details>
<summary>سحب الصورة يدويًا (إذا كنت بحاجة إلى سحبها بشكل منفصل) (انقر للتوسيع)</summary>```bash
# 前端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-frontend:latest

# 后端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-backend:latest

# 沙箱镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest

💡 مصدر المرآة مدعوم من مرآة جامعة نانجينغ مفتوحة المصدر

💡 تكوين تسريع مرآة Docker (اختياري، لتحسين سرعة السحب بشكل أكبر) (انقر للتوسيع)

إذا كان سحب الصور لا يزال بطيئًا، يمكنك تكوين مسرّع مرآة Docker. حرّر ملف إعدادات Docker وأضف مصادر المرايا التالية:

Linux / macOS:حرّر /etc/docker/daemon.json

Windows:انقر بزر الماوس الأيمن على أيقونة Docker Desktop → Settings → Docker Engine```json { "registry-mirrors": [ "https://docker.1ms.run", "https://dockerproxy.com", "https://hub.rat.dev" ] }

root@kitploit:~
بعد الحفظ، أعد تشغيل خدمة Docker:```bash
# Linux
sudo systemctl restart docker

# macOS / Windows
# 重启 Docker Desktop 应用

🎉 تم الإطلاق بنجاح! قم بزيارة http://localhost:3000 لبدء التجربة.


الطريقة الثانية: النشر عن طريق استنساخ الكود

مناسب للمستخدمين الذين يحتاجون إلى تخصيص الإعدادات أو التطوير الثانوي:```bash

1. 克隆项目

git clone https://github.com/lintsinghua/DeepAudit.git && cd DeepAudit

2. 配置环境变量

cp backend/env.example backend/.env

编辑 backend/.env 填入你的 LLM API Key

3. 一键启动

docker compose up -d

root@kitploit:~
> عند أول تشغيل، سيتم بناء صورة الساندبوكس تلقائيًا، وقد يستغرق ذلك بضع دقائق.

---

## 🔧 دليل التطوير من الكود المصدري

مناسب للمطورين لإجراء التطوير الثانوي وتصحيح الأخطاء.

### متطلبات البيئة
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker (للساندبوكس)


### 1. تشغيل قاعدة البيانات يدويًا```bash
docker compose up -d redis db adminer

2. بدء تشغيل الواجهة الخلفية```bash

cd backend

配置环境

cp env.example .env

使用 uv 管理环境(推荐)

uv sync source .venv/bin/activate

启动 API 服务

uvicorn app.main:app --reload

root@kitploit:~
### 3. تشغيل الواجهة الأمامية```bash
cd frontend
# 配置环境
cp .env.example .env

pnpm install
pnpm dev

3. بيئة الحماية

في وضع التطوير، تحتاج إلى سحب صورة الحماية محليًا عبر Docker:```bash

标准拉取

docker pull ghcr.io/lintsinghua/deepaudit-sandbox:latest

国内加速(南京大学镜像站)

docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest

root@kitploit:~
---

## 🤖 التدقيق الذكي Multi-Agent

### أنواع الثغرات المدعومة

<table>
<tr>
<td>

| نوع الثغرة | الوصف |
|---------|------|
| `sql_injection` | حقن SQL |
| `xss` | هجوم البرمجة النصية عبر المواقع |
| `command_injection` | حقن الأوامر |
| `path_traversal` | اجتياز المسار |
| `ssrf` | تزوير الطلبات من جانب الخادم |
| `xxe` | حقن كيانات XML الخارجية |

</td>
<td>

| نوع الثغرة | الوصف |
|---------|------|
| `insecure_deserialization` | إلغاء التسلسل غير الآمن |
| `hardcoded_secret` | أسرار مشفرة في الكود |
| `weak_crypto` | خوارزميات تشفير ضعيفة |
| `authentication_bypass` | تجاوز المصادقة |
| `authorization_bypass` | تجاوز التفويض |
| `idor` | مرجع كائن مباشر غير آمن |

</td>
</tr>
</table>

> 📖 للوثائق التفصيلية، راجع **[دليل تدقيق Agent](https://github.com/lintsinghua/deepaudit/blob/HEAD/docs/AGENT_AUDIT.md)**

---

## 🔌 منصات LLM المدعومة

<table>
<tr>
<td align="center" width="33%">
<h3>🌍 المنصات الدولية</h3>
<p>
OpenAI GPT-4o / GPT-4<br/>
Claude 3.5 Sonnet / Opus<br/>
Google Gemini Pro<br/>
DeepSeek V3
</p>
</td>
<td align="center" width="33%">
<h3>🇨🇳 المنصات الصينية</h3>
<p>
Tongyi Qianwen (Qwen)<br/>
Zhipu GLM-4<br/>
Moonshot Kimi<br/>
Wenxin Yiyan · MiniMax · Doubao
</p>
</td>
<td align="center" width="33%">
<h3>🏠 النشر المحلي</h3>
<p>
<strong>Ollama</strong><br/>
Llama3 · Qwen2.5 · CodeLlama<br/>
DeepSeek-Coder · Codestral<br/>
<em>الكود لا يغادر الشبكة الداخلية</em>
</p>
</td>
</tr>
</table>

💡 يدعم محطات ترحيل API لحل مشاكل الوصول إلى الشبكة | الإعدادات التفصيلية ← [دعم منصات LLM](https://github.com/lintsinghua/deepaudit/blob/HEAD/docs/LLM_PROVIDERS.md)

---

## 🎯 مصفوفة الميزات

| الوظيفة | الوصف | النمط |
|------|------|------|
| 🤖 **تدقيق عميق بواسطة Agent** | تعاون Multi-Agent وتنسيق ذاتي لاستراتيجيات التدقيق | Agent |
| 🧠 **تعزيز المعرفة عبر RAG** | فهم دلالات الكود والاسترجاع من قواعد معرفة CWE/CVE | Agent |
| 🔒 **التحقق من PoC في بيئة معزولة** | تنفيذ معزول عبر Docker للتحقق من فعالية الثغرات | Agent |
| 🗂️ **إدارة المشاريع** | استيراد من GitHub/GitLab/Gitea، رفع ملفات ZIP، دعم أكثر من 10 لغات | عام |
| ⚡ **تحليل فوري** | تحليل مقاطع الكود خلال ثوانٍ، الصق واستخدم | عام |
| 🔍 **فحص خماسي الأبعاد** | الأخطاء · الأمان · الأداء · الأسلوب · قابلية الصيانة | عام |
| 💡 **What-Why-How** | تحديد دقيق + شرح السبب + اقتراحات الإصلاح | عام |
| 📋 **قواعد التدقيق** | مدمجة مع OWASP Top 10، مع دعم مجموعات قواعد مخصصة | عام |
| 📝 **قوالب المطالبات (Prompts)** | إدارة مرئية، دعم ثنائي اللغة (الصينية والإنجليزية) | عام |
| 📊 **تصدير التقارير** | تصدير بنقرة واحدة PDF / Markdown / JSON | عام |
| ⚙️ **إعدادات وقت التشغيل** | تكوين LLM من المتصفح دون الحاجة لإعادة تشغيل الخدمة | عام |

## 🦖 خارطة الطريق

نواصل التطوير باستمرار، وسندعم مستقبلاً المزيد من اللغات وقدرات Agent أكثر قوة.

- [x] تحليل ثابت أساسي، مع تكامل Semgrep
- [x] إدخال قاعدة معرفة RAG، ودعم بيئة الاختبار الآمنة Docker
- [x] **بنية التعاون Multi-Agent** (الحالية)
- [ ] دعم بيئات خدمات محاكاة أكثر واقعية لتنفيذ عمليات تحقق أكثر واقعية للثغرات
- [ ] تحسين بيئة الاختبار المعزولة من function_call إلى خدمة MCP مستقرة
- [ ] **إصلاح تلقائي (Auto-Fix)**: يقوم Agent بتقديم PR مباشرة لإصلاح الثغرات
- [ ] **تدقيق PR متزايد**: تتبع مستمر لتغييرات PR، تحليل ذكي للثغرات، وتكامل مع عمليات CI/CD
- [ ] **تحسين RAG**: دعم قواعد المعرفة المخصصة

---

## 🤝 المساهمة والمجتمع

### دليل المساهمة
نرحب بشدة بمساهمتك! سواء كان ذلك بتقديم Issue أو PR أو تحسين الوثائق.
يرجى الاطلاع على [CONTRIBUTING.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/CONTRIBUTING.md) لمزيد من التفاصيل.

### 📬 تواصل مع المؤلف

<div align="center">

**نرحب بالجميع للتواصل معي والنقاش! سواء كانت أسئلة تقنية أو اقتراحات ميزات أو نوايا تعاون، نتطلع إلى التواصل معكم~**
(للتخصيص حسب المنصة، خدمات تدقيق الكود، الاستشارات الفنية، والتعاون التجاري، يرجى التواصل عبر البريد الإلكتروني)
| وسيلة التواصل | |
|:---:|:---:|
| 📧 **البريد الإلكتروني** | **[email protected]** |
| 🐙 **GitHub** | [@lintsinghua](https://github.com/lintsinghua) |

</div>

## 📄 الترخيص

هذا المشروع مفتوح المصدر بموجب [رخصة AGPL-3.0](https://github.com/lintsinghua/deepaudit/blob/HEAD/LICENSE).

## 📈 شعبية المشروع

<a href="https://star-history.com/#lintsinghua/DeepAudit&Date">
 <picture>
   <source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date&theme=dark" />
   <source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
   <img alt="Star History Chart" src="https://assets.kitploit.com/production/public/readmes/placeholders/f0fc86cfe65f76d40e15aaec61704ec8220a56dc89d4be03c46f67cb31b9fa8c.svg" />
 </picture>
</a>

---

<div align="center">
  <strong>صُنع بـ ❤️ بواسطة <a href="https://github.com/lintsinghua">lintsinghua</a></strong>
</div>

---

## شكر وتقدير

نشكر المشاريع مفتوحة المصدر التالية لدعمها:

[FastAPI](https://fastapi.tiangolo.com/) · [LangChain](https://langchain.com/) · [LangGraph](https://langchain-ai.github.io/langgraph/) · [ChromaDB](https://www.trychroma.com/) · [LiteLLM](https://litellm.ai/) · [Tree-sitter](https://tree-sitter.github.io/) · [Kunlun-M](https://github.com/LoRexxar/Kunlun-M) · [Strix](https://github.com/usestrix/strix) · [React](https://react.dev/) · [Vite](https://vitejs.dev/) · [Radix UI](https://www.radix-ui.com/) · [TailwindCSS](https://tailwindcss.com/) · [shadcn/ui](https://ui.shadcn.com/)

---

## ⚠️ إعلان أمني هام

### إعلان الامتثال القانوني
1. يُحظر **أي اختبار ثغرات أو اختبار اختراق أو تقييم أمني غير مصرح به**
2. هذا المشروع مخصص فقط للبحث الأكاديمي والتدريس والتعلم في مجال أمن الفضاء الإلكتروني
3. يُمنع منعًا باتًا استخدام هذا المشروع لأي أغراض غير قانونية أو اختبارات أمنية غير مصرح بها

### مسؤولية الإبلاغ عن الثغرات
1. عند اكتشاف أي ثغرة أمنية، يرجى الإبلاغ عنها فورًا عبر القنوات القانونية
2. يُمنع منعًا باتًا استغلال الثغرات المكتشفة في أنشطة غير قانونية
3. الالتزام بالقوانين واللوائح الوطنية للأمن السيبراني، والحفاظ على أمن الفضاء الإلكتروني

### قيود الاستخدام
- يُستخدم فقط للأغراض التعليمية والبحثية في بيئات مصرح بها
- يُحظر استخدامه لاختبار الأنظمة غير المصرح بها
- يتحمل المستخدم كامل المسؤولية القانونية عن أفعاله

### إخلاء المسؤولية
المؤلف غير مسؤول عن أي خسائر مباشرة أو غير مباشرة ناتجة عن استخدام هذا المشروع، ويتحمل المستخدم كامل المسؤولية القانونية عن أفعاله.

---

## 📖 سياسة الأمان التفصيلية

للحصول على معلومات تفصيلية حول سياسات التثبيت وإخلاء المسؤولية وخصوصية الكود وأمان استخدام API والإبلاغ عن الثغرات، يرجى الاطلاع على ملفي [DISCLAIMER.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/DISCLAIMER.md) و [SECURITY.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/SECURITY.md).

### مرجع سريع
- **تحذير خصوصية الكود**: سيتم إرسال الكود الخاص بك إلى خوادم مزود خدمة LLM المختار
- **معالجة الكود الحساس**: استخدم النماذج المحلية لمعالجة الكود الحساس
- **المتطلبات التنظيمية**: الالتزام بقوانين ولوائح حماية البيانات والخصوصية
- **الإبلاغ عن الثغرات**: إذا وجدت مشكلة أمنية، يرجى الإبلاغ عنها عبر القنوات القانونية
تنزيل الأداة
📋 سجل تدفق التدقيق

审计流日志
عرض تفكير وتنفيذ Agent في الوقت الفعلي
🎛️ لوحة التحكم الذكية

仪表盘
ألقِ نظرة واحدة لفهم الوضع الأمني للمشروع
⚡ تحليل فوري

即时分析
الصق الكود / ارفع ملفًا، وستظهر النتائج في ثوانٍ
🗂️ إدارة المشاريع

项目管理
استيراد من GitHub/GitLab/Gitea، إدارة تعاونية لمشاريع متعددة
رقم GHSAالمشروعشعبية المشروعنوع الثغرةالخطورة
GHSA-g353-mgv3-8pcjOpenClawStarsSignature Verification Bypass8.6
GHSA-99qw-6mr3-36qrOpenClawStarsCode Execution8.5
GHSA-7h7g-x2px-94hjOpenClawStarsCredential Exposure6.9
GHSA-g2f6-pwvx-r275OpenClawStarsCommand InjectionMedium
GHSA-jq3f-vjww-8rq7OpenClawStarsResource ExhaustionHigh
GHSA-xwcj-hwhf-h378OpenClawStarsInformation DisclosureMedium
رقم CVEالمشروعشعبية المشروعنوع الثغرةCVSS
CVE-2026-1884Zentao PMSStarsSSRF5.1
CVE-2025-13789Zentao PMSStarsSSRF5.3
CVE-2025-13787Zentao PMSStarsPrivilege Escalation9.1
CVE-2025-64428DataeaseStarsJNDI Injection9.8
CVE-2025-13246ModulithshopStarsSQL Injection6.3
CVE-2025-64163DataeaseStarsSSRF9.8
CVE-2025-64164DataeaseStarsJNDI Injection9.8
CVE-2025-11581PowerJobStarsPrivilege Escalation7.5
CVE-2025-11580PowerJobStarsPrivilege Escalation5.3
CVE-2025-10771JimureportStarsDeserialization9.8
CVE-2025-10770JimureportStarsDeserialization6.5
CVE-2025-10769H2o-3StarsDeserialization9.8
CVE-2025-10768H2o-3StarsDeserialization9.8
CVE-2025-58045DataeaseStarsJNDI Injection9.8
CVE-2025-10423Newbee-mallStarsGuessable Captcha3.7
CVE-2025-10422Newbee-mallStarsPrivilege Escalation4.3
CVE-2025-9835MallStarsPrivilege Escalation4.3
CVE-2025-9737O2oaStarsXSS5.4
CVE-2025-9736O2oaStarsXSS5.4
CVE-2025-9735O2oaStarsXSS5.4
CVE-2025-9734O2oaStarsXSS5.4
CVE-2025-9719O2oaStarsXSS5.4
CVE-2025-9718O2oaStarsXSS5.4
CVE-2025-9717O2oaStarsXSS5.4
CVE-2025-9716O2oaStarsXSS5.4
CVE-2025-9715O2oaStarsXSS5.4
CVE-2025-9683O2oaStarsXSS5.4
CVE-2025-9682O2oaStarsXSS5.4
CVE-2025-9681O2oaStarsXSS5.4
CVE-2025-9680O2oaStarsXSS5.4
CVE-2025-9659O2oaStarsXSS5.4
CVE-2025-9658O2oaStarsXSS5.4
CVE-2025-9657O2oaStarsXSS5.4
CVE-2025-9655O2oaStarsXSS5.4
CVE-2025-9646O2oaStarsXSS5.4
CVE-2025-9602RockOAStarsDatabase Backdoor6.5
CVE-2025-9514MallStarsPrivilege Escalation3.7
CVE-2025-9264Xxl-jobStarsPrivilege Escalation5.4
CVE-2025-9263Xxl-jobStarsPrivilege Escalation4.3
CVE-2025-9241EladminStarsCSV/XLSX Injection7.5
CVE-2025-9240EladminStarsSensitive Information Disclosure4.3
CVE-2025-9239EladminStarsHardcoded Credentials3.7
CVE-2025-8974LitemallStarsHardcoded Credentials9.8
CVE-2025-8852Wukong CRMStarsSensitive Information Disclosure4.3
CVE-2025-8840JsherpStarsPrivilege Escalation5.4
CVE-2025-8839JsherpStarsPrivilege Escalation8.8
CVE-2025-8764LitemallStarsXSS5.4
CVE-2025-8753LitemallStarsArbitrary File Deletion5.4
CVE-2025-8708White-JotterStarsDeserialization7.5
😫 نقاط الألم في التدقيق التقليدي💡 حلول DeepAudit
كفاءة منخفضة للتدقيق اليدوي
لا يواكب سرعة تكرار الكود في CI/CD، ويبطئ دورة الإصدار
🤖 تدقيق مستقل متعدد الوكلاء
الذكاء الاصطناعي ينظم استراتيجية التدقيق تلقائيًا ويعمل على مدار الساعة
إيجابيات كاذبة كثيرة في الأدوات التقليدية
نقص الفهم الدلالي يفرض قضاء وقت طويل يوميًا في تصفية الضوضاء
🧠 تعزيز بقاعدة معرفة RAG
الجمع بين دلالات الكود والسياق يخفض معدل الإيجابيات الكاذبة بشكل كبير
مخاوف خصوصية البيانات
القلق من تسريب الكود المصدري الأساسي إلى ذكاء اصطناعي سحابي، وعدم تلبية المتطلبات التنظيمية
🔒 دعم التثبيت المحلي عبر Ollama
لا تغادر البيانات الشبكة الداخلية، مع دعم نماذج محلية مثل Llama3/DeepSeek
تعذر التحقق من الواقعية
مشاريع الاستعانة بمصادر خارجية بها ثغرات كثيرة، ولا نعرف أيها قابل للاستغلال فعليًا
💥 تحقق PoC في بيئة معزولة
توليد وتنفيذ سكربتات الهجوم تلقائيًا لتأكيد الضرر الحقيقي للثغرة
الخطوةالمرحلةالوكيل المسؤولالإجراء الرئيسي
1تخطيط الاستراتيجيةOrchestratorاستلام مهام التدقيق، تحليل نوع المشروع، وضع خطة التدقيق، وتوزيع المهام على الوكلاء الفرعيين
2جمع المعلوماتRecon Agentمسح بنية المشروع، تحديد الأطر/المكتبات/واجهات API، واستخراج أسطح الهجوم (Entry Points)
3اكتشاف الثغراتAnalysis Agentدمج قاعدة معرفة RAG مع تحليل AST لمراجعة الكود بعمق واكتشاف الثغرات المحتملة
4تحقق PoCVerification Agent(أساسي) كتابة سكربت PoC وتنفيذه في بيئة Docker معزولة. وفي حال الفشل يقوم بالتصحيح الذاتي وإعادة المحاولة
5توليد التقريرOrchestratorتجميع جميع الاكتشافات، واستبعاد الثغرات التي تم التحقق من كونها إيجابيات كاذبة، وإنشاء التقرير النهائي