Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SBOM-VEX-Taint-Analysis — خط أنابيب آلي من SBOM إلى VEX باستخدام نظام ذكاء اصطناعي متعدد الوكلاء آمن لتحليل CVEs والاستدلال حول قابلية الاستغلال وإنشاء مستندات CycloneDX VEX موقعة وفقًا لإرشادات OWASP GenAI. | Kitploit
أدوات/GitHubGitHub/owasp/sbom-vex-taint-analysis
تحليل الثغرات الأمنيةأمن سلسلة التوريدالأوراق والأبحاثالتعلم والتعليمموارد منسقةأمن الذكاء الاصطناعي
GitHubowasp/sbom-vex-taint-analysis

SBOM-VEX-Taint-Analysis

خط أنابيب آلي من SBOM إلى VEX باستخدام نظام ذكاء اصطناعي متعدد الوكلاء آمن لتحليل CVEs والاستدلال حول قابلية الاستغلال وإنشاء مستندات CycloneDX VEX موقعة وفقًا لإرشادات OWASP GenAI.

عرض المستودع
2177منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

وكيل SBOM ← VEX

قم بإنشاء مستندات VEX بتنسيق CycloneDX موقّعة تلقائيًا من قوائم مكوّنات البرامج (SBOM) عبر خط أنابيب ذكاء اصطناعي متعدّد الوكلاء وآمن، مبني وفقًا لإرشادات مشروع OWASP لأمن الذكاء الاصطناعي التوليدي.

License: MIT OWASP CycloneDX AutoGen


المشكلة

إن إنشاء قائمة مكوّنات (SBOM) يُبرز مئات ثغرات CVE. عمليًا، أكثر من 90% منها غير قابلة للاستغلال في سياق وقت تشغيل منتج معيّن. وبدون مستند تبادل قابلية استغلال الثغرات (VEX)، ستغرق كل أداة من الأدوات النهائية — مثل Dependency-Track وبوابات الإصدار وقوائم التحقق في المشتريات — في النتائج الإيجابية الخاطئة.

اقرأ الـ WIKI لمزيد من التفاصيل التقنية ونتائج الاختبار.

إن إنشاء VEX يدويًا يستغرق وقتًا طويلًا ولا يتوسع. يمكن لمحلّل ماهر قضاء ساعات في تقييم مكوّن واحد فقط. وقد تحتوي قائمة مكوّنات إنتاجية على 500–2,000 مكوّن.

يعمل هذا المشروع على أتمتة خط أنابيب الاستدلال هذا — بشكل آمن، دون حصر على بائع معيّن، مع بقاء جميع البيانات على بنيتك التحتية.

الدافع الواقعي: في عام 2024، وثّقت الباحثة الأمنية Johanna Curiel هذه المشكلة تحديدًا أثناء تحليل عميل Kubernetes الخاص بلغة Java (مقال على LinkedIn). حدّد ماسح OSV ثغرة CVE عالية الخطورة في com.diffplug.spotless:spotless-maven-plugin 1.17.0 في ثوانٍ. بينما استغرق تحديد أنها not_affected (مكوّن إضافي لوقت البناء، لا يُنفَّذ أبدًا وقت التشغيل) ساعات من التحليل اليدوي. يعمل هذا المشروع على أتمتة خطوة الاستدلال تلك.


البنية

أربع مناطق أمنية. لا يعبر أي شيء حدود المنطقة دون تحقق صريح.

┌─────────────────────────────────────────────────────────────────┐
│  ZONE 1 — Input ingestion (no LLM)                              │
│  SBOM upload → Schema validate → Sanitise → SHA-256 audit hash  │
└────────────────────────────┬────────────────────────────────────┘
                             │
┌────────────────────────────▼────────────────────────────────────┐
│  ZONE 2 — OWASP guardrail middleware                            │
│  Prompt guard (LLM01) · Output filter (LLM02/05)                │
│  Agency limiter (LLM06) · Token budget (LLM10)                  │
└────────────────────────────┬────────────────────────────────────┘
                             │
┌────────────────────────────▼────────────────────────────────────┐
│  ZONE 3 — Multi-agent pipeline (AutoGen AgentChat)              │
│                                                                  │
│  Orchestrator                                                    │
│       ├── CVE Analyst       NVD v2 + OSV + EPSS per component   │
│       ├── Exploit Reasoner  Call graph · LLM reasoning · RAG    │
│       └── VEX Writer        CycloneDX 1.6 schema-validated      │
│                                                                  │
│  Vector store (Qdrant) — signed past VEX decisions              │
└────────────────────────────┬────────────────────────────────────┘
                             │
┌────────────────────────────▼────────────────────────────────────┐
│  ZONE 4 — Output, signing, audit                                │
│  Human-in-the-loop gate → cosign/GPG sign → audit log           │
└─────────────────────────────────────────────────────────────────┘

الامتثال لإطار OWASP GenAI

صُمّم هذا المشروع وفقًا لقائمة OWASP Top 10 لتطبيقات LLM لعام 2025 وقائمة OWASP Top 10 للتطبيقات الوكيلة لعام 2026.

خطر OWASPالمعرّفالتخفيف في هذا المشروع
حقن التعليمات (Prompt Injection)LLM01تنقية جميع حقول SBOM قبل حقنها في LLM؛ قائمة حظر لأنماط الحقن
كشف المعلومات الحساسةLLM02أداة تنقية للبيانات الشخصية (PII) على جميع مخرجات الوكلاء؛ مرشّح للمسارات الداخلية
معالجة المخرجات غير السليمةLLM05التحقق من صحة مخطط CycloneDX قبل التوقيع؛ إعادة المحاولة عند الفشل
الوكالة المفرطة (Excessive Agency)LLM06أدوات للقراءة فقط أثناء التحليل؛ بوابة إشراف بشري (HITL) لجميع الأحكام ذات CVSS ≥ 7.0
تسريب التعليمات النظاميةLLM07فصل السياسات الداخلية عن التعليمات النظامية
ضعف المتجهات/التضميناتLLM08توقيع المتجهات المخزنة؛ التحقق من المصدر قبل حقن السياق
الاستهلاك غير المحدودLLM10MaxMessageTermination(20)؛ ميزانية رموز لكل مكوّن؛ مهلة زمنية لـ NVD

الإشراف البشري إلزامي. إن بيان VEX بقيمة not_affected لثغرة CVE عالية الخطورة هو تأكيد بدرجة قانونية. لا يتم توقيع أي VEX دون موافقة مراجع بشري. هذا ليس خيارًا قابلًا للتهيئة.


مجموعة التقنيات

المكوّنالأداةملاحظات
تنسيق الوكلاءAutoGen AgentChat v0.4متعدّد الوكلاء، واستخدام الأدوات، وخطافات الرسائل
نموذج LLM (موصى به)Qwen2.5-Coder-32Bالأفضل في JSON المنظّم واستدلال الأمان
خادم LLMvLLM (إنتاج) / Ollama (تطوير)واجهة برمجة متوافقة مع OpenAI
بيانات CVEواجهة NVD v2 + OSV.dev + EPSSجميعها مجانية، ولا تتطلب مفتاح API
مخزن المتجهاتQdrantمستضاف ذاتيًا، لقرارات VEX السابقة
التضميناتall-MiniLM-L6-v2 (sentence-transformers)محلية بالكامل
صيغ SBOMCycloneDX 1.4–1.7 (JSON/XML)، SPDX 2.3/3.0التحقق من الصحة عبر المخطط عند الاستيراد
مخرجات VEXCycloneDX 1.6 VEXالتحقق من الصحة عبر المخطط قبل التوقيع
التوقيعcosign (بدون مفاتيح عبر Sigstore)بختم زمني ومسجّل في سجل التدقيق
سجل التدقيقPostgreSQL (ملحق فقط، pgaudit)تسجيل كل قرار يتخذه الوكلاء

يعمل كل شيء داخل مقرّك. لا تغادر أي بيانات بنيتك التحتية.


المتطلبات

الأجهزة (إنتاج):

  • 1× A100 80GB، أو 2× RTX 3090 (48GB VRAM إجمالًا) لـ Qwen2.5-Coder-32B
  • 16GB+ من ذاكرة النظام RAM
  • 100GB+ SSD لأوزان النموذج ومخزن المتجهات

الأجهزة (تطوير / قوائم SBOM صغيرة):

  • أي جهاز بذاكرة 16GB — استخدم llama3.1:8b عبر Ollama

البرمجيات:

  • Python 3.11+
  • Docker + Docker Compose
  • Node.js 18+ (لأدوات cosign)

بدء سريع

1. استنساخ المستودع وتثبيته

git clone https://github.com/your-org/sbom-vex-agent
cd sbom-vex-agent
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt

2. تشغيل خلفية LLM

# Development — Ollama (CPU/GPU, any laptop)
ollama pull llama3.1
ollama serve

# Production — vLLM (GPU required)
python -m vllm.entrypoints.openai.api_server \
  --model Qwen/Qwen2.5-Coder-32B-Instruct \
  --gpu-memory-utilization 0.90 \
  --host 0.0.0.0 --port 8000

3. تشغيل الخدمات المساندة

docker compose up -d   # starts Qdrant + PostgreSQL

4. تشغيل الوكيل على قائمة SBOM

python -m vex_agent analyse \
  --sbom path/to/your-sbom.cdx.json \
  --output path/to/output.vex.json

سيعمل خط الأنابيب على:

  1. التحقق من صحة SBOM وتنقيتها
  2. البحث عن ثغرات CVE لكل مكوّن
  3. الاستدلال حول قابلية الاستغلال
  4. تقديم مسودة VEX إلى مراجع بشري
  5. توقيع وإصدار المستند النهائي عند الموافقة

الإعدادات

انسخ .env.example إلى .env وحدّد القيم:

# LLM backend
VLLM_BASE_URL=http://localhost:8000/v1    # or Ollama: http://localhost:11434/v1
LLM_MODEL=Qwen2.5-Coder-32B-Instruct     # or llama3.1 for dev

# Services
QDRANT_URL=http://localhost:6333
AUDIT_DB_URL=postgresql://audit:secret@localhost:5432/audit

# Signing (leave blank to use cosign keyless via Sigstore OIDC)
GPG_KEY_ID=                               # optional: use GPG instead

هيكل المشروع

تنزيل الأداة