DeepAudit — DeepAudit: فريق قراصنة الذكاء الاصطناعي الذي يمتلكه الجميع، ليجعل اكتشاف الثغرات في متناول اليد. أول نظام مفتوح المصدر في الصين متعدد الوكلاء (Multi-Agent) لاكتشاف ثغرات الكود البرمجي. نشر وتشغيل بضغطة زر واحدة حتى للمبتدئين، تدقيق تعاوني ذاتي + تحقق آلي من PoC داخل بيئة رملية معزولة (Sandbox). يدعم النشر الخاص عبر Ollama، مع توليد التقارير بضغطة زر واحدة. يدعم الخوادم الوسيطة (Relay). ليجعل الأمان غير مكلف، والتدقيق غير معقد. | Kitploit
DeepAudit: فريق قراصنة الذكاء الاصطناعي الذي يمتلكه الجميع، ليجعل اكتشاف الثغرات في متناول اليد. أول نظام مفتوح المصدر في الصين متعدد الوكلاء (Multi-Agent) لاكتشاف ثغرات الكود البرمجي. نشر وتشغيل بضغطة زر واحدة حتى للمبتدئين، تدقيق تعاوني ذاتي + تحقق آلي من PoC داخل بيئة رملية معزولة (Sandbox). يدعم النشر الخاص عبر Ollama، مع توليد التقارير بضغطة زر واحدة. يدعم الخوادم الوسيطة (Relay). ليجعل الأمان غير مكلف، والتدقيق غير معقد.
مشاركة
DeepAudit - فريق تدقيق AI يملكه الجميع، ليجعل اكتشاف الثغرات في متناول اليد 🦸♂️
ادخل بسرعة إلى التدقيق العميق متعدد الوكلاء Multi-Agent من الصفحة الرئيسية
📋 سجل تدفق التدقيق
عرض تفكير وتنفيذ Agent في الوقت الفعلي
🎛️ لوحة التحكم الذكية
ألقِ نظرة واحدة لفهم الوضع الأمني للمشروع
⚡ تحليل فوري
الصق الكود / ارفع ملفًا، وستظهر النتائج في ثوانٍ
🗂️ إدارة المشاريع
استيراد من GitHub/GitLab/Gitea، إدارة تعاونية لمشاريع متعددة
📊 تقرير احترافي
تصدير PDF / Markdown / JSON بضغطة واحدة (الصورة تعرض الوضع السريع، وليست تقرير وضع Agent)
🏆 اكتشاف ثغرات CVE
تمكن DeepAudit (الإصدار مغلق المصدر) من اكتشاف والحصول على 49 رقم CVE و6 تحذيرات أمنية GHSA 🦞
بما يشمل 17 مشروعًا مفتوح المصدر معروفًا
إنجازات اكتشاف الثغرات في OpenClaw 🦞
أجرى الإصدار التجريبي من DeepAudit تدقيقًا أمنيًا عميقًا على مشروع OpenClaw، واكتشف حتى الآن 6 ثغرات أمنية، تم تأكيدها جميعًا رسميًا ونشر تحذيرات أمنية (GHSA) لها. تغطي أنواع الثغرات حقن الأوامر، وتجاوز التحقق من التوقيع، وتنفيذ التعليمات البرمجية عن بُعد، وتسريب البيانات الاعتمادية، واستنزاف الموارد، وتسريب المعلومات الحساسة، ومن بينها عدة ثغرات بمستوى High. لا يزال يتم اكتشاف المزيد من الثغرات بشكل مستمر.
تم اكتشاف الثغرات أعلاه بواسطة أعضاء فريق DeepAudit @lintsinghua@ez-lbz باستخدام DeepAudit
إذا اكتشفت ثغرات باستخدام DeepAudit، فنحن نرحب بتعليقاتك في Issues. ستُثري مساهمتك هذه القائمة بشكل كبير، شكرًا جزيلًا!
⚡ نظرة عامة على المشروع
DeepAudit هو منصة تدقيق أمني للكود من الجيل التالي مبنية على بنية تعاون متعدد الوكلاء (Multi-Agent). إنها ليست مجرد أداة مسح ثابتة، بل تحاكي نمط تفكير خبراء الأمان، ومن خلال التعاون المستقل لعدة وكلاء أذكياء (Orchestrator, Recon, Analysis, Verification) تحقق فهمًا عميقًا للكود، واكتشاف الثغرات، وتحققًا آليًا من PoC في بيئة معزولة (Sandbox).
نحن ملتزمون بحل المشكلات الثلاث الرئيسية لأدوات SAST التقليدية:
ارتفاع معدل الإيجابيات الكاذبة — نقص الفهم الدلالي يؤدي إلى إهدار موارد بشرية في معالجة الإيجابيات الكاذبة
نقاط عمياء في منطق الأعمال — عدم القدرة على فهم الاستدعاءات عبر الملفات والمنطق المعقد
غياب وسائل التحقق — لا نعرف ما إذا كانت الثغرة قابلة للاستغلال فعليًا
كل ما على المستخدم هو استيراد المشروع، فيبدأ DeepAudit العمل تلقائيًا بالكامل: تحديد حزمة التقنيات → تحليل المخاطر المحتملة → توليد السكربتات → التحقق في بيئة معزولة → توليد التقرير، لينتج في النهاية تقرير تدقيق احترافي.
الفكرة الأساسية: اجعل الذكاء الاصطناعي يهاجم مثل الهاكر، ويدافع مثل الخبير.
💡 لماذا تختار DeepAudit؟
😫 نقاط الألم في التدقيق التقليدي
💡 حلول DeepAudit
كفاءة منخفضة للتدقيق اليدوي لا يواكب سرعة تكرار الكود في CI/CD، ويبطئ دورة الإصدار
🤖 تدقيق مستقل متعدد الوكلاء الذكاء الاصطناعي ينظم استراتيجية التدقيق تلقائيًا ويعمل على مدار الساعة
إيجابيات كاذبة كثيرة في الأدوات التقليدية نقص الفهم الدلالي يفرض قضاء وقت طويل يوميًا في تصفية الضوضاء
🧠 تعزيز بقاعدة معرفة RAG الجمع بين دلالات الكود والسياق يخفض معدل الإيجابيات الكاذبة بشكل كبير
مخاوف خصوصية البيانات القلق من تسريب الكود المصدري الأساسي إلى ذكاء اصطناعي سحابي، وعدم تلبية المتطلبات التنظيمية
🔒 دعم التثبيت المحلي عبر Ollama لا تغادر البيانات الشبكة الداخلية، مع دعم نماذج محلية مثل Llama3/DeepSeek
تعذر التحقق من الواقعية مشاريع الاستعانة بمصادر خارجية بها ثغرات كثيرة، ولا نعرف أيها قابل للاستغلال فعليًا
💥 تحقق PoC في بيئة معزولة توليد وتنفيذ سكربتات الهجوم تلقائيًا لتأكيد الضرر الحقيقي للثغرة
🏗️ بنية النظام
مخطط البنية العامة
يعتمد DeepAudit بنية الخدمات المصغرة، ويُدار جوهره بواسطة محرك Multi-Agent.
🔄 سير عمل التدقيق
الخطوة
المرحلة
الوكيل المسؤول
الإجراء الرئيسي
1
تخطيط الاستراتيجية
Orchestrator
استلام مهام التدقيق، تحليل نوع المشروع، وضع خطة التدقيق، وتوزيع المهام على الوكلاء الفرعيين
2
جمع المعلومات
Recon Agent
مسح بنية المشروع، تحديد الأطر/المكتبات/واجهات API، واستخراج أسطح الهجوم (Entry Points)
3
اكتشاف الثغرات
Analysis Agent
دمج قاعدة معرفة RAG مع تحليل AST لمراجعة الكود بعمق واكتشاف الثغرات المحتملة
4
تحقق PoC
Verification Agent
(أساسي) كتابة سكربت PoC وتنفيذه في بيئة Docker معزولة. وفي حال الفشل يقوم بالتصحيح الذاتي وإعادة المحاولة
5
توليد التقرير
Orchestrator
تجميع جميع الاكتشافات، واستبعاد الثغرات التي تم التحقق من كونها إيجابيات كاذبة، وإنشاء التقرير النهائي
---
## 🚀 البداية السريعة
### الطريقة الأولى: النشر بسطر واحد (موصى به)
استخدم صورة Docker المُعدّة مسبقًا، دون الحاجة إلى استنساخ الكود، يمكنك التشغيل بسطر واحد:```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d
🇨🇳 تسريع النشر داخل الصين (مجرَّب شخصيًا من المؤلف وهو سريع بشكل مذهل)
استخدم موقع مرآة جامعة نانجينغ لتسريع سحب صور Docker (استبدل ghcr.io بـ ghcr.nju.edu.cn):```bash
> عند أول تشغيل، سيتم بناء صورة الساندبوكس تلقائيًا، وقد يستغرق ذلك بضع دقائق.
---
## 🔧 دليل التطوير من الكود المصدري
مناسب للمطورين لإجراء التطوير الثانوي وتصحيح الأخطاء.
### متطلبات البيئة
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker (للساندبوكس)
### 1. تشغيل قاعدة البيانات يدويًا```bash
docker compose up -d redis db adminer
2. بدء تشغيل الواجهة الخلفية```bash
cd backend
配置环境
cp env.example .env
使用 uv 管理环境(推荐)
uv sync
source .venv/bin/activate
启动 API 服务
uvicorn app.main:app --reload
root@kitploit:~
### 3. تشغيل الواجهة الأمامية```bash
cd frontend
# 配置环境
cp .env.example .env
pnpm install
pnpm dev
3. بيئة الحماية
في وضع التطوير، تحتاج إلى سحب صورة الحماية محليًا عبر Docker:```bash
---
## 🤖 التدقيق الذكي Multi-Agent
### أنواع الثغرات المدعومة
<table>
<tr>
<td>
| نوع الثغرة | الوصف |
|---------|------|
| `sql_injection` | حقن SQL |
| `xss` | هجوم البرمجة النصية عبر المواقع |
| `command_injection` | حقن الأوامر |
| `path_traversal` | اجتياز المسار |
| `ssrf` | تزوير الطلبات من جانب الخادم |
| `xxe` | حقن كيانات XML الخارجية |
</td>
<td>
| نوع الثغرة | الوصف |
|---------|------|
| `insecure_deserialization` | إلغاء التسلسل غير الآمن |
| `hardcoded_secret` | أسرار مشفرة في الكود |
| `weak_crypto` | خوارزميات تشفير ضعيفة |
| `authentication_bypass` | تجاوز المصادقة |
| `authorization_bypass` | تجاوز التفويض |
| `idor` | مرجع كائن مباشر غير آمن |
</td>
</tr>
</table>
> 📖 للوثائق التفصيلية، راجع **[دليل تدقيق Agent](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/docs/AGENT_AUDIT.md)**
---
## 🔌 منصات LLM المدعومة
<table>
<tr>
<td align="center" width="33%">
<h3>🌍 المنصات الدولية</h3>
<p>
OpenAI GPT-4o / GPT-4<br/>
Claude 3.5 Sonnet / Opus<br/>
Google Gemini Pro<br/>
DeepSeek V3
</p>
</td>
<td align="center" width="33%">
<h3>🇨🇳 المنصات الصينية</h3>
<p>
Tongyi Qianwen (Qwen)<br/>
Zhipu GLM-4<br/>
Moonshot Kimi<br/>
Wenxin Yiyan · MiniMax · Doubao
</p>
</td>
<td align="center" width="33%">
<h3>🏠 النشر المحلي</h3>
<p>
<strong>Ollama</strong><br/>
Llama3 · Qwen2.5 · CodeLlama<br/>
DeepSeek-Coder · Codestral<br/>
<em>الكود لا يغادر الشبكة الداخلية</em>
</p>
</td>
</tr>
</table>
💡 يدعم محطات ترحيل API لحل مشاكل الوصول إلى الشبكة | الإعدادات التفصيلية ← [دعم منصات LLM](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/docs/LLM_PROVIDERS.md)
---
## 🎯 مصفوفة الميزات
| الوظيفة | الوصف | النمط |
|------|------|------|
| 🤖 **تدقيق عميق بواسطة Agent** | تعاون Multi-Agent وتنسيق ذاتي لاستراتيجيات التدقيق | Agent |
| 🧠 **تعزيز المعرفة عبر RAG** | فهم دلالات الكود والاسترجاع من قواعد معرفة CWE/CVE | Agent |
| 🔒 **التحقق من PoC في بيئة معزولة** | تنفيذ معزول عبر Docker للتحقق من فعالية الثغرات | Agent |
| 🗂️ **إدارة المشاريع** | استيراد من GitHub/GitLab/Gitea، رفع ملفات ZIP، دعم أكثر من 10 لغات | عام |
| ⚡ **تحليل فوري** | تحليل مقاطع الكود خلال ثوانٍ، الصق واستخدم | عام |
| 🔍 **فحص خماسي الأبعاد** | الأخطاء · الأمان · الأداء · الأسلوب · قابلية الصيانة | عام |
| 💡 **What-Why-How** | تحديد دقيق + شرح السبب + اقتراحات الإصلاح | عام |
| 📋 **قواعد التدقيق** | مدمجة مع OWASP Top 10، مع دعم مجموعات قواعد مخصصة | عام |
| 📝 **قوالب المطالبات (Prompts)** | إدارة مرئية، دعم ثنائي اللغة (الصينية والإنجليزية) | عام |
| 📊 **تصدير التقارير** | تصدير بنقرة واحدة PDF / Markdown / JSON | عام |
| ⚙️ **إعدادات وقت التشغيل** | تكوين LLM من المتصفح دون الحاجة لإعادة تشغيل الخدمة | عام |
## 🦖 خارطة الطريق
نواصل التطوير باستمرار، وسندعم مستقبلاً المزيد من اللغات وقدرات Agent أكثر قوة.
- [x] تحليل ثابت أساسي، مع تكامل Semgrep
- [x] إدخال قاعدة معرفة RAG، ودعم بيئة الاختبار الآمنة Docker
- [x] **بنية التعاون Multi-Agent** (الحالية)
- [ ] دعم بيئات خدمات محاكاة أكثر واقعية لتنفيذ عمليات تحقق أكثر واقعية للثغرات
- [ ] تحسين بيئة الاختبار المعزولة من function_call إلى خدمة MCP مستقرة
- [ ] **إصلاح تلقائي (Auto-Fix)**: يقوم Agent بتقديم PR مباشرة لإصلاح الثغرات
- [ ] **تدقيق PR متزايد**: تتبع مستمر لتغييرات PR، تحليل ذكي للثغرات، وتكامل مع عمليات CI/CD
- [ ] **تحسين RAG**: دعم قواعد المعرفة المخصصة
---
## 🤝 المساهمة والمجتمع
### دليل المساهمة
نرحب بشدة بمساهمتك! سواء كان ذلك بتقديم Issue أو PR أو تحسين الوثائق.
يرجى الاطلاع على [CONTRIBUTING.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/CONTRIBUTING.md) لمزيد من التفاصيل.
### 📬 تواصل مع المؤلف
<div align="center">
**نرحب بالجميع للتواصل معي والنقاش! سواء كانت أسئلة تقنية أو اقتراحات ميزات أو نوايا تعاون، نتطلع إلى التواصل معكم~**
(للتخصيص حسب المنصة، خدمات تدقيق الكود، الاستشارات الفنية، والتعاون التجاري، يرجى التواصل عبر البريد الإلكتروني)
| وسيلة التواصل | |
|:---:|:---:|
| 📧 **البريد الإلكتروني** | **[email protected]** |
| 🐙 **GitHub** | [@lintsinghua](https://github.com/lintsinghua) |
</div>
## 📄 الترخيص
هذا المشروع مفتوح المصدر بموجب [رخصة AGPL-3.0](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/LICENSE).
## 📈 شعبية المشروع
<a href="https://star-history.com/#lintsinghua/DeepAudit&Date">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date&theme=dark" />
<source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
<img alt="Star History Chart" src="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
</picture>
</a>
---
<div align="center">
<strong>صُنع بـ ❤️ بواسطة <a href="https://github.com/lintsinghua">lintsinghua</a></strong>
</div>
---
## شكر وتقدير
نشكر المشاريع مفتوحة المصدر التالية لدعمها:
[FastAPI](https://fastapi.tiangolo.com/) · [LangChain](https://langchain.com/) · [LangGraph](https://langchain-ai.github.io/langgraph/) · [ChromaDB](https://www.trychroma.com/) · [LiteLLM](https://litellm.ai/) · [Tree-sitter](https://tree-sitter.github.io/) · [Kunlun-M](https://github.com/LoRexxar/Kunlun-M) · [Strix](https://github.com/usestrix/strix) · [React](https://react.dev/) · [Vite](https://vitejs.dev/) · [Radix UI](https://www.radix-ui.com/) · [TailwindCSS](https://tailwindcss.com/) · [shadcn/ui](https://ui.shadcn.com/)
---
## ⚠️ إعلان أمني هام
### إعلان الامتثال القانوني
1. يُحظر **أي اختبار ثغرات أو اختبار اختراق أو تقييم أمني غير مصرح به**
2. هذا المشروع مخصص فقط للبحث الأكاديمي والتدريس والتعلم في مجال أمن الفضاء الإلكتروني
3. يُمنع منعًا باتًا استخدام هذا المشروع لأي أغراض غير قانونية أو اختبارات أمنية غير مصرح بها
### مسؤولية الإبلاغ عن الثغرات
1. عند اكتشاف أي ثغرة أمنية، يرجى الإبلاغ عنها فورًا عبر القنوات القانونية
2. يُمنع منعًا باتًا استغلال الثغرات المكتشفة في أنشطة غير قانونية
3. الالتزام بالقوانين واللوائح الوطنية للأمن السيبراني، والحفاظ على أمن الفضاء الإلكتروني
### قيود الاستخدام
- يُستخدم فقط للأغراض التعليمية والبحثية في بيئات مصرح بها
- يُحظر استخدامه لاختبار الأنظمة غير المصرح بها
- يتحمل المستخدم كامل المسؤولية القانونية عن أفعاله
### إخلاء المسؤولية
المؤلف غير مسؤول عن أي خسائر مباشرة أو غير مباشرة ناتجة عن استخدام هذا المشروع، ويتحمل المستخدم كامل المسؤولية القانونية عن أفعاله.
---
## 📖 سياسة الأمان التفصيلية
للحصول على معلومات تفصيلية حول سياسات التثبيت وإخلاء المسؤولية وخصوصية الكود وأمان استخدام API والإبلاغ عن الثغرات، يرجى الاطلاع على ملفي [DISCLAIMER.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/DISCLAIMER.md) و [SECURITY.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/SECURITY.md).
### مرجع سريع
- **تحذير خصوصية الكود**: سيتم إرسال الكود الخاص بك إلى خوادم مزود خدمة LLM المختار
- **معالجة الكود الحساس**: استخدم النماذج المحلية لمعالجة الكود الحساس
- **المتطلبات التنظيمية**: الالتزام بقوانين ولوائح حماية البيانات والخصوصية
- **الإبلاغ عن الثغرات**: إذا وجدت مشكلة أمنية، يرجى الإبلاغ عنها عبر القنوات القانونية