
إصلاح تلقائي للثغرات الأمنية في كودك.
Bugsy هي أداة واجهة سطر أوامر (CLI) توفر إصلاحًا تلقائيًا للثغرات الأمنية في الكود الخاص بك. وهي إصدار المجتمع من Mobb، أول أداة شاملة ومستقلة للبائع لإصلاح الثغرات الأمنية تلقائيًا. تم تصميم Bugsy لمساعدة المطورين على تحديد وإصلاح الثغرات الأمنية في الكود بسرعة.
Mobb هي أول أداة شاملة ومستقلة للبائع لإصلاح الثغرات الأمنية تلقائيًا. تستوعب نتائج SAST من Checkmarx، CodeQL (GitHub Advanced Security)، OpenText Fortify، و Snyk وتنتج إصلاحات للكود ليقوم المطورون بمراجعتها وإضافتها إلى الكود الخاص بهم.
لدى Bugsy وضعان - المسح (Scan) (لا حاجة لتقرير SAST) والتحليل (Analyze) (يحتاج المستخدم إلى تقديم تقرير SAST مسبق الإنشاء من إحدى أدوات SAST المدعومة).
المسح (Scan)
التحليل (Analyze)
هذا إصدار مجتمعي يحلل فقط المستودعات العامة على GitHub. تحليل المستودعات الخاصة مسموح به لفترة زمنية محدودة. لا تكتشف Bugsy أي ثغرات في الكود الخاص بك، بل تستخدم النتائج التي تم اكتشافها بواسطة أدوات SAST المذكورة أعلاه.
يمكنك ببساطة تشغيل Bugsy من سطر الأوامر باستخدام npx:
npx mobbdev
سيظهر لك مساعدة استخدام Bugsy:
Bugsy - Trusted, Automatic Vulnerability Fixer 🕵️♂️
Usage:
mobbdev <command> [options]
Commands:
mobbdev scan Scan your code for vulnerabilities, get automated fixes right away.
mobbdev analyze Provide a vulnerability report and relevant code repository, get automated fixes right away.
Options:
-h, --help Show help [boolean]
Examples:
mobbdev scan -r https://github.com/WebGoat/WebGoat Scan an existing repository
Made with ❤️ by Mobb
لتشغيل فحص SAST جديد على مستودع والحصول على الإصلاحات، قم بتشغيل أمر Bugsy Scan. مثال:
npx mobbdev scan --repo https://github.com/mobb-dev/simple-vulnerable-java-project
للحصول على إصلاحات لتقرير SAST مسبق الإنشاء، قم بتشغيل أمر Bugsy Analyze. مثال: npx mobbdev analyze --scan-file sast_results.json --repo https://github.com/mobb-dev/simple-vulnerable-java-project
ستقوم Bugsy تلقائيًا بإنشاء إصلاح لكل ثغرة مدعومة تم تحديدها في النتائج، وتوجيه المطور لمراجعة الإصلاحات وإضافتها إلى الكود.
لرؤية جميع الخيارات التي تسمح بها Bugsy، استخدم أوامر Scan أو Analyze مع الخيار -h:
npx mobbdev scan -h
npx mobbdev analyze -h
يمكن أيضًا استخدام Bugsy كخادم MCP، مما يسمح للمساعدين الذكاء الاصطناعي مثل Claude بفحص وإصلاح الثغرات تلقائيًا في مستودعات الكود الخاصة بك.
مفتاح API: تحتاج إلى مفتاح API من Mobb لاستخدام وظيفة خادم MCP
API_KEY: export API_KEY=your_api_key_hereمستودع Git محلي: يقوم خادم MCP بتحليل مستودعات git التي تحتوي على تغييرات غير ملتزمة (uncommitted)
قم بتشغيل mobb-mcp من سطر الأوامر:
npx mobbdev mcp
أضف Mobb MCP إلى إعدادات عميل MCP في Cursor:
API_URL مطلوب فقط إذا لم تكن تستخدم https://app.mobb.ai
{
"mcpServers": {
"mobb-mcp": {
"command": "npx",
"args": ["mobbdev", "mcp"],
"env": {
"API_KEY": "your_mobb_api_key_here",
"API_URL": "optional__your_mobb_api_url_here",
"MVS_AUTO_FIX": "true"
}
}
}
}
متغيرات البيئة:
API_KEY: مفتاح API الخاص بك لـ Mobb (مطلوب)API_URL: عنوان URL مخصص لـ Mobb API (اختياري، الإعداد الافتراضي https://app.mobb.ai)MVS_AUTO_FIX: تجاوز إعداد الإصلاح التلقائي - اضبطه على "true" أو "false" لفرض تمكين/تعطيل تطبيق الإصلاح التلقائي بغض النظر عن إعداد قاعدة بيانات المستخدم (اختياري)بمجرد الإعداد، يمكنك استخدام خادم MCP من خلال مساعد الذكاء الاصطناعي الخاص بك:
اطلب من Claude فحص الثغرات:
run a scan with mobb-mcp
أو
run fix-vulnerabilities mcp tool
سيقوم خادم MCP بـ:
fix_vulnerabilities: يفحص التغييرات الحالية في الكود ويعيد إصلاحات للثغرات المحتملة
path (سلسلة نصية) - المسار إلى مستودع git المحليإذا كنت تستخدم فحوصات SAST كجزء من خط أنابيب CI/CD، فيمكن إضافة Bugsy بسهولة لتوفير إصلاح فوري لكل مشكلة يتم اكتشافها. فيما يلي مثال بسيط لأمر سطر أوامر سيعمل على تشغيل Bugsy في خط الأنابيب الخاص بك:
npx mobbdev analyze --ci --scan-file $SAST_RESULTS_FILENAME --repo $CI_PROJECT_URL --ref $CI_COMMIT_REF_NAME --api-key $MOBB_API_KEY
بشكل افتراضي، تستخدم Bugsy اتصالات WebSocket لتحديثات الحالة في الوقت الفعلي أثناء التحليل. ومع ذلك، قد تمنع بعض بيئات البروكسي أو جدران الحماية اتصالات WebSocket. في هذه الحالات، يمكنك استخدام العلم --polling لاستخدام استقصاء HTTP بدلاً من ذلك:
npx mobbdev analyze --scan-file report.json --repo https://github.com/org/repo --polling
متى تستخدم --polling:
خصائص الاستقصاء:
قم بتثبيت التبعيات وتشغيل الاختبارات:
pnpm install
# or use npm run build:dev to watch for changes
pnpm run build
# or use npm test:watch to watch for changes
pnpm run test
إذا كنت تستخدم VSCode، يمكنك استخدام ملف launch.json لتصحيح الكود. قم بتشغيل إعداد CLI tests لتشغيل وتصحيح الاختبارات بشكل مستمر.
إذا كنت بحاجة إلى دعم لاستخدام Bugsy أو تريد فقط مشاركة أفكارك ومعرفة المزيد، فنحن نرحب بك للانضمام إلى خادم الديسكورد الخاص بنا.