Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ChopChop — أداة مسح ضوئي تعتمد على YAML من سطر الأوامر، تكتشف الخدمات والملفات والمجلدات المكشوفة على نقاط النهاية الويب. مصممة للمطورين لدمج الفحوصات الأمنية في خطوط أنابيب CI/CD بتوقيعات قابلة للتخصيص. | Kitploit
أدوات/GitHubGitHub/michelin/chopchop
ماسحات الثغرات الأمنيةتدقيق التكوينجمع المعلوماتأمن الويبDevSecOps
GitHubmichelin/chopchop

ChopChop

أداة مسح ضوئي تعتمد على YAML من سطر الأوامر، تكتشف الخدمات والملفات والمجلدات المكشوفة على نقاط النهاية الويب. مصممة للمطورين لدمج الفحوصات الأمنية في خطوط أنابيب CI/CD بتوقيعات قابلة للتخصيص.

عرض المستودع
712777منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Build Status License Go Report Card

ChopChop

ChopChop هي أداة سطر أوامر لاختبار أمن التطبيقات الديناميكي على تطبيقات الويب، تم كتابتها في البداية بواسطة فريق Michelin CERT.

هدفها هو مسح عدة نقاط نهاية وتحديد تعرض الخدمات/الملفات/المجلدات من خلال جذر الويب. يتم تعريف الفحوصات/التوقيعات في ملف تكوين (افتراضياً: chopchop.yml)، قابل للتكوين بالكامل، وخاصة من قبل المطورين.

"تشوب تشوب" هي عبارة من أصل كانتوني. تعني "أسرع" وتقترح أن يتم شيء الآن وبدون تأخير.


جدول المحتويات

  • البناء
  • الاستخدام
    • الخيارات المتاحة
    • الاستخدام المتقدم
  • إنشاء فحص/توقيع جديد
  • المكتبات الخارجية
  • المحاضرات
  • الترخيص
  • المؤلفون
  • البناء

    حاولنا جعل عملية البناء سهلة ونأمل أن تكون بهذه البساطة:

    root@kitploit:~
    $ go mod download
    $ go build .
    

    يجب أن يكون هناك ملف ثنائي gochopchop في المجلد.

    استخدام Docker

    بفضل سجل حاويات جيتهاب، نحن قادرون على تزويدك ببعض صور Docker المبنية حديثاً!

    root@kitploit:~
    docker run ghcr.io/michelin/gochopchop scan https://foobar.com -v debug
    

    ولكن إذا كنت تفضل، يمكنك أيضًا بناؤه محليًا، انظر أدناه:

    البناء محلياً

    root@kitploit:~
    docker build -t gochopchop .
    

    الاستخدام

    نحن نحاول باستمرار جعل goChopChop سهلاً قدر الإمكان. مسح مضيف بهذه الأداة بسيط كما يلي:

    root@kitploit:~
    $ ./gochopchop scan https://foobar.com
    

    استخدام Docker

    root@kitploit:~
    docker run gochopchop scan https://foobar.com
    

    ملف تكوين مخصص

    root@kitploit:~
    docker run -v ./:/app chopchop scan -c /app/chopchop.yml https://foobar.com
    

    ما الجديد

    تمت إعادة الكتابة بلغة Golang قبل بضعة أشهر ولكن لا يزال هناك الكثير لفعله. فيما يلي بعض الميزات التي نخطط لإضافتها: [x] معالجة متعددة الخيوط لأداء أفضل [x] القدرة على تحديد عدد الخيوط المتزامنة [x] ألوان وتنسيق أفضل [x] القدرة على تصفية الفحوصات/التوقيعات للبحث عنها [x] نماذج واختبارات وحدات [x] تكامل مستمر لجيتهاب والمزيد!

    الاختبار

    لاختبار ChopChop من البداية إلى النهاية بسرعة، قمنا بتوفير خادم ويب في tests/server.go. لتجربته، يرجى تشغيل go run tests/server.go ثم تشغيل chopchop بالأمر التالي ./gochopchop scan http://localhost:8000 --verbosity Debug. يجب أن يطبع ChopChop "لم يتم العثور على ثغرات أمنية".

    هناك أيضًا اختبارات وحدات يمكنك تشغيلها باستخدام go test -v ./.... هذه الاختبارات مدمجة في سير عمل التكامل المستمر لجيتهاب.

    الخيارات المتاحة

    يمكنك العثور على الخيارات المتاحة لأمر scan:

    العلامةالعلامة الكاملةالوصف
    -h--helpدليل المساعدة
    -v--verbosityمستوى تفصيل التسجيل
    -c--signatureمسار ملف التوقيع المخصص
    -k--insecureتعطيل التحقق من SSL
    -u--url-fileمسار ملف محدد يحتوي على عناوين URL للاختبار
    -b--max-severityحظر خط أنابيب CI إذا كانت الشدة أعلى أو تساوي العلامة المحددة
    -e--exportنوع تصدير المخرجات (csv و/أو json)
    --export-filenameتحديد اسم الملف لملف (ملفات) التصدير
    -t--timeoutمهلة لطلبات HTTP
    --severity-filterتصفية الإضافات حسب الشدة
    --plugin-filterتصفية الإضافات حسب اسم الإضافة
    --threadsعدد الخيوط المتزامنة

    الاستخدام المتقدم

    فيما يلي قائمة بالاستخدامات المتقدمة التي قد تهمك. ملاحظة: يمكن استخدام مُعِيدات التوجيه مثل > للمعالجة اللاحقة.

    • القدرة على المسح وتعطيل التحقق من SSL
    root@kitploit:~
    $ ./gochopchop scan https://foobar.com --insecure
    
    • القدرة على المسح باستخدام ملف تكوين مخصص (بما في ذلك الإضافات المخصصة)
    root@kitploit:~
    $ ./gochopchop scan https://foobar.com --insecure --signature test_config.yml
    
    • القدرة على سرد جميع الإضافات أو حسب الشدة: plugins أو plugins --severity High
    root@kitploit:~
    $ ./gochopchop plugins --severity High
    
    • القدرة على تحديد عدد الخيوط المتزامنة: --threads 4 لـ 4 عمال
    root@kitploit:~
    $ ./gochopchop plugins --threads 4
    
    • القدرة على حظر خط أنابيب CI حسب مستوى الشدة (مساوٍ أو أعلى من الشدة المحددة): --max-severity Medium
    root@kitploit:~
    $ ./gochopchop scan https://foobar.com --max-severity Medium
    
    • القدرة على تحديد توقيعات محددة للفحص
    root@kitploit:~
    ./gochopchop scan https://foobar.com --timeout 1 --verbosity --export=csv,json --export-filename boo --plugin-filters=Git,Zimbra,Jenkins
    
    • القدرة على سرد جميع الإضافات
    root@kitploit:~
    $ ./gochopchop plugins
    
    • سرد الإضافات عالية الشدة
    root@kitploit:~
    $ ./gochopchop plugins --severity High
    
    • تعيين قائمة عناوين URL الموجودة في ملف
    root@kitploit:~
    $ ./gochopchop scan --url-file url_file.txt
    
    • تصدير نتائج GoChopChop بتنسيق CSV و JSON
    root@kitploit:~
    $ ./gochopchop scan https://foobar.com  --export=csv,json --export-filename results
    

    إنشاء فحص جديد

    كتابة فحص جديد بسيط مثل:

    root@kitploit:~
      - endpoint: "/.git/config"
        checks:
          - name: Git exposed
            match:
              - "[branch"
            remediation: Do not deploy .git folder on production servers
            description: Verifies that the GIT repository is accessible from the site
            severity: "High"
    

    يتم تعيين نقطة نهاية (مثل /.git/config) إلى فحوصات متعددة مما يتجنب إرسال X طلب لـ X فحص. يمكن إجراء فحوصات متعددة من خلال طلب HTTP واحد. كل فحص يحتاج إلى هذه الحقول:

    السمةالنوعالوصفاختياري؟مثال
    namestringاسم الفحصلاGit exposed
    descriptionstringوصف صغير للفحصلاEnsure .git repository is not accessible from the webroot
    remediationstringإعطاء إجراء علاجي لهذه "المشكلة" المحددةلاDo not deploy .git folder on production servers
    severityEnum("High", "Medium", "Low", "Informational")تقييم الأهمية إذا تم تفعيله في بيئتكلاHigh
    status_codeintegerرمز حالة HTTP الذي يجب إرجاعهنعم200
    headersList of stringقائمة الرؤوس التي يجب أن تكون في استجابة HTTPنعمN/A
    no_headersList of stringقائمة الرؤوس التي يجب ألا تكون في استجابة HTTPنعمN/A
    matchList of stringقائمة السلاسل النصية التي يجب أن تكون في استجابة HTTPنعم"[branch"
    no_matchList of stringقائمة السلاسل النصية التي يجب ألا تكون في استجابة HTTPنعمN/A
    query_stringمعاملات GET التي يجب تمريرها إلى نقطة النهايةStringنعمquery_string: "id=FOO-chopchoptest"

    المكتبات الخارجية

    اسم المكتبةالرابطالترخيص
    Viperhttps://github.com/spf13/viperMIT License
    Go-prettyhttps://github.com/jedib0t/go-prettyMIT License
    Cobrahttps://github.com/spf13/cobraApache License 2.0
    strfmthttps://github.com/go-openapi/strfmtApache License 2.0
    Go-homedirhttps://github.com/mitchellh/go-homedirMIT License
    pkg-errorshttps://github.com/pkg/errorsBSD 2 (Simplified License)
    Go-runewidthhttps://github.com/mattn/go-runewidthMIT License

    يرجى الرجوع إلى ملف third-party.txt لمزيد من المعلومات.

    المحاضرات

    • PyCon FR 2019 (تم تطوير الأداة في البداية بلغة Python) - https://docs.google.com/presentation/d/1uVXGUpt7tC7zQ1HWegoBbEg2LHamABIqfDfiD9MWsD8/edit
    • DEFCON AppSec Village 2020 "تحويل عقلية الأمن الهجومي إلى مجموعة أدوات المطور" - https://drive.google.com/file/d/15P8eSarIohwCVW-tR3FN78KJPGbpAtR1/view

    الترخيص

    تم إصدار ChopChop بموجب ترخيص Apache 2.0. يرجى الرجوع إلى ملف LICENSE لمزيد من المعلومات.

    المؤلفون

    • Paul A.
    • David R. (للنسخة بلغة Python)
    • Stanislas M. (للنسخة بلغة Golang)
    تنزيل الأداة