
منسق مسح أمني معياري يجمع بين عوامل متخصصة لكشف الثغرات والاستطلاع والبصمات عبر الشبكات وتطبيقات الويب وتطبيقات الجوال وواجهات برمجة التطبيقات.
OXO هو إطار عمل لفحص الأمان مبني لتحقيق النمطية وقابلية التوسع والبساطة.
يجمع محرك OXO أدوات متخصصة تعمل بشكل متماسك لاكتشاف الثغرات الأمنية وتنفيذ إجراءات مثل الاستطلاع والتعداد والتعرّف البصمي.

مطلوب Docker لتشغيل عمليات الفحص محليًا. لتثبيت Docker، يرجى اتباع هذه التعليمات.
OXO متوفر كحزمة Python على PyPI. لتثبيته، قم بتشغيل الأمر التالي إذا كان pip مثبتًا بالفعل.
pip install -U ostorlab
يأتي OXO مع متجر يضم العشرات من الوكلاء، بدءًا من وكلاء فحص الشبكات مثل Nmap وNuclei وTsunami، ووكلاء فحص الويب مثل ZAP، وأدوات التعرف البصمي على الويب مثل WhatWeb وWappalyzer، وأدوات تخمين DNS مثل Subfinder وDnsx، وفحص ملفات البرامج الضارة مثل VirusTotal، وغير ذلك الكثير.
لتشغيل أي من هذه الأدوات مجتمعة، قم بتشغيل الأمر التالي:
يمكن الوصول إلى واجهة سطر الأوامر لـ OXO باستخدام الأمرين
oxoأوostorlab.
oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8
سيقوم هذا الأمر بتنزيل وتثبيت وكلاء الفحص التاليين:
سيقوم بمسح عنوان IP الهدف 8.8.8.8.
يتم توزيع الوكلاء كصور Docker قياسية.
للتحقق من حالة الفحص، قم بتشغيل:
oxo scan list
بعد اكتمال الفحص، لعرض النتائج، قم بتشغيل:
oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>
لإيقاف فحص قيد التشغيل، قم بتشغيل:
oxo scan stop --scan-id <scan-id>
لتشغيل oxo في حاوية، يمكنك استخدام الصورة المتاحة للجمهور وتشغيل الأمر التالي:
docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8
ملاحظات:
scan run، وذلك لأن صورة ostorlab/oxo تحتوي على oxo كنقطة دخول entrypoint.عند تشغيل OXO كماسح ضوئي محلي، استخدم --persist-logs لكتابة سجلات الماسح الضوئي على القرص:
oxo scanner --scanner-id <scanner-uuid> --persist-logs
بشكل افتراضي، تُكتب السجلات إلى ~/.ostorlab/scanner.log. لاختيار ملف آخر:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log
لتغيير مستوى تفصيل السجل المحفوظ:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG
يدعم OXO فحص أنواع متعددة من الأصول، مما يتيح تغطية أمنية شاملة عبر منصات وبروتوكولات مختلفة.
يدرج OXO جميع الوكلاء في متجر عام حيث يمكنك البحث عن وكلائك ونشرهم أيضًا.

لكتابة وكيلك الأول، يمكنك الاطلاع على برنامج تعليمي كامل هنا.
الخطوات هي كما يلي بشكل أساسي:
template_agent.py لإضافة منطقك.Dockerfile بإضافة أي خطوات بناء إضافية.ostorlab.yaml بإضافة المحددات والوثائق والصورة والترخيص.بمجرد كتابة وكيلك، يمكنك نشره في المتجر ليستخدمه الآخرون ويكتشفوه. سيتولى المتجر بناء الوكيل وسيلتقط تلقائيًا الإصدارات الجديدة من مستودع Git الخاص بك.

تطبيقات لأدوات شائعة مثل:
كمشروع مفتوح المصدر في مجال سريع التطور، نحن دائمًا منفتحون للمساهمات، سواء كانت في شكل ميزة جديدة أو بنية تحتية محسنة أو وثائق أفضل.
نود أن نشكر المساهمين التاليين لمساعدتهم في جعل OXO أداة أفضل:
| التصنيف | الأصل | الوصف |
|---|
| الشبكة | ip | عنوان IP أو نطاق IP (v4 و v6). |
domain-name | اسم النطاق. | |
| الويب | link | رابط ويب، يقبل عنوان URL وطريقة ورؤوسًا ونص الطلب. |
api-schema | مخطط API (OpenAPI, GraphQL، إلخ). | |
| الجوال | android-apk / android-aab | ملفات حزم Android (.APK، .AAB). |
android-store | تطبيق Android في متجر Google Play. | |
ios-ipa | ملف حزمة iOS (.IPA). | |
ios-store | تطبيق iOS في متجر Apple App Store. | |
ios-testflight | تطبيق iOS في TestFlight. | |
harmonyos-apk / harmonyos-hap | ملفات حزم HarmonyOS. | |
| أخرى | file | ملف عام. |
phone-number | رقم هاتف. | |
agent | فحص تعريفي لوكل. |