
Moxy هي أداة DAST مفتوحة المصدر مصممة لاختبار أمان تطبيقات الويب الحديثة. توفر واجهة سهلة الاستخدام مع قدرات وكيلة لمساعدة وأتمتة سير عمل الاختبارات الأمنية.
Moxy (الجيل القادم من وكيل Man-in-the-Middle) أداة DAST مفتوحة المصدر لاختبار الاختراق مدعومة بقدرات الذكاء الاصطناعي الوكيل (تدعم Ollama). بُنيت على أساس browser-use، وتُبسّط Moxy اختبار أمان التطبيقات الديناميكي.
🚀 سهلة الاستخدام بشكل لا يُصدق
وهي مجانية، من لا يحب الأشياء المجانية؟
تنبيه معاينة:
🚧 Moxy قيد التطوير النشط وهي حاليًا في مرحلة معاينة/تجربة بيتا.
توقع تغييرات جوهرية وعدم استقرار وغياب ميزات.
استخدمها على مسؤوليتك الخاصة وتابع تحديثات المشروع لأحدث التحسينات!
لتشغيل هذا حاليًا، تحتاج إلى تشغيل الواجهة الأمامية والخلفية بشكل منفصل.
قبل تشغيل Moxy، تحتاج إلى تثبيت uv (astral-uv)، وهو أداة تثبيت وإدارة حزم بايثون سريعة.
تثبيت uv:
uv على نظامك.ملاحظة:
uvمطلوب لإدارة تبعيات بايثون في الواجهة الخلفية. إذا لم يكن مثبتًا لديك، ستفشل أوامر الواجهة الخلفية.
انتقل إلى دليل الواجهة الخلفية:
cd backend
قم بتثبيت التبعيات وشغل خادم الواجهة الخلفية:
uv sync
uv run moxy
انتقل إلى دليل الواجهة الأمامية:
cd frontend
قم بتثبيت التبعيات:
npm install
شغل خادم التطوير للواجهة الأمامية:
npm run moxy
ملاحظة:
افتراضيًا، تعمل الواجهة الأمامية على http://localhost:8080
وتعمل الواجهة الخلفية على http://localhost:5000
يمكن تشغيل Moxy باستخدام Docker لسهولة النشر وبيئات متسقة. بهذه الطريقة يمكنك التعاون والتثبيت بسهولة.
projects_data يحتوي على جميع قواعد البيانات والسجلات المطلوبة. إنه مجلد البيانات.
اسحب وشغّل الصورة المبنية مسبقًا من سجل حاويات GitHub:
docker run -d \
--name moxy \
-p 5000:5000 \
-p 8081:8081 \
-v $(pwd)/projects_data:/app/projects_data \
ghcr.io/matank001/moxy:latest
قم ببناء وبدء الحاوية:
docker-compose up -d --build
الوصول إلى التطبيق:
قم بتكوين متصفحك لاستخدام الوكيل:
عند التشغيل في Docker، تحتاج إلى تكوين متصفحك يدويًا لاستخدام الوكيل:
localhost (أو 127.0.0.1)8081ملاحظة:
يعمل الوكيل داخل حاوية Docker ولكنه يمكن الوصول إليه علىlocalhost:8081على جهازك المضيف.
يمكنك تكوين إعدادات الوكيل في إعدادات الشبكة للمتصفح أو استخدام إضافات المتصفح لإدارة الوكيل.
عرض السجلات:
docker-compose logs -f
إيقاف الحاوية:
docker-compose down
أنشئ ملف .env في جذر المشروع لتكوين التطبيق (تحتاج وضعه داخل دليل backend/):
ملاحظة:
ملف.envاختياري. يقوم Docker Compose بتحميله تلقائيًا إذا كان موجودًا (لا يوجد تحذير في حالة عدم وجوده).
جميع بيانات المشروع تُحفظ في دليلprojects_data، الذي يتم تركيبه كوحدة تخزين.
افتراضيًا، تعمل Moxy بدون الحاجة إلى أي تكوين أو بيانات اعتماد للذكاء الاصطناعي - حتى تدفقات DAST القائمة على المتصفح لا تستخدم الذكاء الاصطناعي ما لم يتم تمكينه.
تدعم Moxy كلاً من واجهة برمجة تطبيقات OpenAI و Ollama (الذكاء الاصطناعي المحلي) للميزات الوكيلة. لتمكين القدرات المدعومة بالذكاء الاصطناعي:
للتطوير المحلي: أنشئ ملف .env في دليل backend مع التكوين المناسب.
لـ Docker: أنشئ ملف .env في جذر المشروع (نفس دليل docker-compose.yml).
لمعالجة الذكاء الاصطناعي السحابي مع OpenAI، قم بتكوين ملف .env الخاص بك كما يلي:
OPENAI_API_KEY=sk-proj-... # مفتاح واجهة برمجة تطبيقات OpenAI الخاص بك
MODEL=gpt-4o-mini # اختياري: القيمة الافتراضية هي gpt-4o-mini إذا لم يتم تحديدها
لمعالجة الذكاء الاصطناعي المحلي مع Ollama، قم بتكوين ملف .env الخاص بك كما يلي:
USE_OLLAMA=true
OPENAI_API_KEY=test # مطلوب ولكن القيمة تُتجاهل عند استخدام Ollama
OPENAI_BASE_URL=http://localhost:11434/v1/ # نقطة نهاية واجهة برمجة تطبيقات Ollama
MODEL=qwen3:8b # النموذج المفضل لديك في Ollama
قدرات الوكيل:
يستخدم الوكيل الذكاء الاصطناعي للتفكير في سطح الهجوم لتطبيقك، وإعادة تشغيل حركة المرور أو تعديلها، وحتى قيادة جلسات المتصفح لإنشاء سيناريوهات اختبار جديدة.
تحذير:
أوضاع الذكاء الاصطناعي الوكيل حاليًا تجريبية وقد تكون غير مستقرة.
يستخدم Moxy MITMproxy كوكيل HTTP/HTTPS اعتراضي لالتقاط وتعديل حركة المرور أثناء اختبار أمان التطبيقات الديناميكي.
افتراضيًا، يعمل الوكيل على المنفذ 8081.
يمكنك تكوين متصفحك أو نظامك لاستخدام http://localhost:8081 كوكيل لتوجيه حركة المرور عبر MITMproxy والسماح لـ Moxy بتحليل الطلبات والتفاعل معها في الوقت الفعلي.
لتحليل حركة مرور HTTP وHTTPS من Firefox عبر Moxy، تحتاج إلى تكوين Firefox لاستخدام وكيل Moxy واستيراد شهادة الوكيل بحيث يمكن اعتراض حركة مرور المتصفح (بما في ذلك HTTPS) بشكل صحيح.
تأكد من تشغيل Moxy (وعملية MITMproxy الخاصة بها).
الإعدادات (أو التفضيلات على بعض الأنظمة).localhost والمنفذ إلى 8081.
localhost:8081.الآن، سيتم توجيه جميع حركة مرور المتصفح عبر وكيل Moxy على
http://localhost:8081.
mitmproxy-ca-cert.pem).الإعدادات ← الخصوصية والأمان في Firefox.بعد إكمال هذه الخطوات، سيثق Firefox في اتصالات HTTPS التي يعترضها وكيل Moxy.
أنت الآن جاهز لتحليل واختبار تطبيقات الويب ديناميكيًا عبر HTTP وHTTPS دون تحذيرات الشهادة.
لمزيد من التفاصيل، راجع وثائق شهادات MITMproxy.
moxy.db - قاعدة البيانات الرئيسية التي تخزن بيانات وصف المشروعprojects_data/{project_name}.db - قواعد بيانات المشاريع الفردية (سميت باسم المشروع، مع تنظيف الاسم)
تحذير:
في هذه المرحلة، لا يوجد ضمان لترحيل قاعدة البيانات أو التوافق العكسي بين الإصدارات—قد تكسر الإصدارات المستقبلية التوافق مع ملفات قاعدة البيانات القديمة. استخدم بحذر إذا كنت تخطط للترقية.
Moxy مصممة بدقة لأغراض اختبار الأمن الأخلاقي والبحث. الهدف منها مساعدة محترفي الأمن والمطورين والمؤسسات في تحديد وإصلاح الثغرات في التطبيقات التي يمتلكونها أو لديهم إذن صريح لاختبارها.