Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
secure-agent-playbook — مشروع دليل الوكيل الآمن OWASP | Kitploit
أدوات/GitHubGitHub/owasp/secure-agent-playbook
التحليل الثابتتحليل الثغرات الأمنيةتحليل الكودأمن الويباختبار الاختراقأمن السحابةأمن الجوالكشف الأسراراستخبارات التهديداتالتعلم والتعليمأمن واجهات برمجة التطبيقاتأمن الذكاء الاصطناعي
14115منذ 2 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubowasp/secure-agent-playbook

secure-agent-playbook

مشروع دليل الوكيل الآمن OWASP

عرض المستودع

كتاب اللعب الأمني للوكيل الذكي

كتاب لعب أمني مفتوح المصدر للوكلاء الذكيين. إجراءات منظمة ومستندة إلى OWASP تمكّن الوكلاء من أداء مهام الهندسة الأمنية — من مراجعة الكود إلى تدقيق أمن الوكيل الذكي.

جدول المحتويات

  • لماذا نستخدم هذا؟
  • ما هذا؟
  • بداية سريعة
  • كتالوج المهارات
  • الوكلاء
  • مثال على المخرجات
  • اللعب
  • الهندسة المعمارية
  • مؤسسة OWASP
  • المشاريع ذات الصلة
  • المساهمة

لماذا نستخدم هذا؟

بدون كتاب لعب، فإن طلب "راجع كودي من أجل الأمان" من وكيل ذكي يعطيك قائمة مراجعة سطحية. باستخدام هذه اللعب، يتبع الوكيل إجراءً منظمًا ومستندًا إلى OWASP — ويختبر بشكل منهجي كل فئة من فئات الثغرات، وينتج نتائج مع تعيينات CWE، وإسنادات متقاطعة من OpenCRE، ومقتطفات أدلة، وكود معالجة محدد.

  • منهجية متسقة — كل تقييم يتبع إجراءً موثقًا، وليس مطالبات عشوائية. النتائج قابلة للتكرار عبر مرات التشغيل والمُراجعين.
  • مخرجات منظمة وقابلة للتنفيذ — تتضمن النتائج درجة الخطورة، وCWE، والأدلة، وخطوات المعالجة مع أمثلة كود. لا تحذيرات غامضة.
  • قابلية التتبع عبر المعايير — ترتبط النتائج بـ CWE وASVS وWSTG وNIST 800-53 عبر OpenCRE لرسم خرائط الامتثال.
  • 17 مهارة أمنية — من فحص CVEs للتبعيات إلى اختبار حقن المطالبات إلى نمذجة التهديدات متعددة الوكلاء. قم بتثبيتها كإضافة لـ Claude Code أو استخدمها بشكل مستقل.
  • يعمل خارج Claude Code — المهارات هي إضافات Claude Code؛ اللعب هي إجراءات مستقلة يمكن لأي وكيل ذكي اتباعها.

ما هذا؟

هذا ليس إطار عمل أو مكتبة. لا يوجد كود لاستيراده.

كل لعبة هي إجراء أمني خطوة بخطوة مع قوائم مراجعة، ومعايير قرار، وقوالب مخرجات. يتبع وكيل ذكي الإجراء لإنتاج نتائج متسقة ومستندة إلى الأدلة. فكر فيها مثل كتاب لعب محلل SOC — ولكنه مكتوب لتنفيذه بواسطة الوكلاء الذكيين.

بداية سريعة

مع Claude Code (موصى به):

الخطوة 1 — سجل سوق الإضافات:

root@kitploit:~
/plugin marketplace add OWASP/secure-agent-playbook

الخطوة 2 — قم بتثبيت مجموعة مهارات:

root@kitploit:~
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

الخطوة 3 — استخدم المهارات بذكر المهمة في المحادثة:

root@kitploit:~
"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"
"

سيقوم Claude تلقائيًا بتفعيل المهارة ذات الصلة بناءً على السياق. انظر [كتالوج المهارات](#skills-catalog) لجميع المهارات المتاحة و [مثال على المخرجات](#example-output) لمعرفة شكل النتائج.

**إضافة المؤسسة** — لمسؤولي مؤسسة Claude الذين يقومون بالتثبيت عبر [إضافات المؤسسة](https://claude.ai/admin-settings/plugins):

1. انتقل إلى [أحدث إصدار](https://github.com/OWASP/secure-agent-playbook/releases/latest)
2. قم بتنزيل `secure-agent-playbook.zip` من أصول الإصدار
3. قم برفع الملف المضغوط في **إعدادات المؤسسة > الإضافات > إضافة إضافة**

> **ملاحظة:** لا تستخدم زر "Download ZIP" الخاص بـ GitHub — فهو يضع الملفات في دليل فرعي يرفضه مدقق الإضافات. استخدم دائمًا ملف zip الخاص بأصول الإصدار.

**التطوير المحلي** — للاختبار من نسخة محلية بدلاً من GitHub:

/plugin marketplace add /path/to/agent-security-playbook /plugin install code-security-skills@agent-security-playbook /plugin install ai-security-skills@agent-security-playbook

root@kitploit:~

**بدون Claude Code:**

قم بالإشارة إلى اللعب مباشرة كإجراءات لأي وكيل ذكي أو استخدام يدوي:
- وجه وكيلك إلى لعبة: *"اتبع الإجراء في `plugins/ai-security-skills/plays/agent-security-audit.md`"*
- أو استخدم اللعب كقوائم مراجعة للمراجعات الأمنية اليدوية

## كتالوج المهارات

### أمان الكود والبنية التحتية (`code-security-skills`)

| المهارة | ما تفعله | قل هذا | مرجع OWASP |
|-------|-------------|----------|-----------|
| `code-review-security` | مراجعة أمنية للكود مرتبطة بقائمة العشرة الأوائل + ASVS | "راجع هذا الكود من أجل المشكلات الأمنية" | Top 10, ASVS |
| `sca-audit` | فحص CVEs للتبعيات مع تحليل إمكانية الوصول | "افحص تبعياتي بحثًا عن CVEs" | A06:2021 |
| `secrets-scan` | كشف بيانات الاعتماد ومفاتيح API المضمنة في الكود | "افحص عن الأسرار المضمنة في الكود" | CWE-798 |
| `api-security-review` | مراجعة API ضد OWASP API Top 10 (2023) | "راجع هذه API من أجل الأمان" | API Top 10 |
| `web-security-review` | مراجعة تطبيق ويب ضد OWASP Top 10 (2021) | "راجع تطبيق الويب هذا حسب OWASP Top 10" | Top 10 |
| `mobile-code-review` | مراجعة كود مصدر Android/iOS الأصلي ضد OWASP MASVS v2.1.0 | "راجع تطبيق الجوال هذا من أجل الأمان" | MASVS v2.1.0 |
| `iac-security-review` | أمان البنية التحتية ككود (Terraform, K8s, CloudFormation) | "راجع Terraform هذا من أجل الأمان" | CIS Benchmarks |
| `securability-engineering` | توليد كود قابل للتأمين بطبيعته (FIASSE v1.0.4) | "توليد كود آمن من أجل..." | FIASSE v1.0.4 |
| `securability-engineering-review` | تقييم قابلية الكود للتأمين (تسجيل SSEM من 0-10) | "قيّم قابلية هذا الكود للتأمين" | FIASSE v1.0.4/SSEM |
| `prd-securability-enhancement` | تعزيز مستندات متطلبات المنتج/المواصفات بتغطية ASVS ومتطلبات FIASSE SSEM قبل كتابة الكود | "عزز مستند المتطلبات هذا" / "اربط الميزات بـ ASVS" | ASVS, FIASSE v1.0.4 |
| `security-guidance` | توجيه ASVS يتم تفعيله تلقائيًا للكود الحساس أمنيًا | *(يتم تفعيله تلقائيًا)* | ASVS 5.0 |

### أمان الذكاء الاصطناعي والوكلاء (`ai-security-skills`)

| المهارة | ما تفعله | قل هذا | مرجع OWASP |
|-------|-------------|----------|-----------|
| `agent-security-audit` | تدقيق أذونات الوكيل، أسطح الحقن، مسارات تسرب البيانات | "دقق أمان هذا الوكيل" | LLM Top 10 |
| `llm-risk-assess` | تقييم تطبيق LLM ضد LLM Top 10 2025 | "قيّم مخاطر LLM لهذا التطبيق" | LLM Top 10 |
| `agentic-ai-risk-assess` | تقييم تطبيق وكيل ضد Top 10 Agentic 2026 | "قيّم مخاطر الذكاء الاصطناعي الوكيلي" | Agentic Top 10 |
| `mcp-server-review` | مراجعة أمان خادم MCP | "راجع خادم MCP هذا" | LLM Top 10 |
| `prompt-injection-test` | اختبار حقن المطالبات (تصنيف Arcanum PI) | "اختبر من أجل حقن المطالبات" | LLM01 |
| `multi-agentic-threat-model` | نمذجة تهديدات CSA MAESTRO بـ 7 طبقات | "نمذج التهديدات لهذا النظام متعدد الوكلاء" | CSA MAESTRO |

## الوكلاء

الوكلاء هم متخصصون أمنيون مستقلون يستدعون المهارات وينتجون تقارير منظمة. كل وكيل لديه موجه نظام مركز، ووصول أدوات محدد النطاق، ومهارات محملة مسبقًا. استخدمهم بشكل فردي أو كفريق منسق.

| الوكيل | التركيز | المهارات المستدعاة |
|-------|-------|---------------|
| `code-security-reviewer` | ثغرات الكود، الأسرار، أمان الويب | code-review-security, secrets-scan, web-security-review |
| `dependency-auditor` | سلسلة التوريد ومخاطر CVEs للتبعيات | sca-audit |
| `api-security-reviewer` | أمان API ضد OWASP API Top 10 | api-security-review |
| `mobile-security-reviewer` | كود مصدر Android/iOS الأصلي ضد OWASP MASVS v2.1.0 | mobile-code-review |
| `ai-security-assessor` | تكوينات الوكلاء، خوادم MCP، مخاطر تطبيقات LLM | agent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test |
| `security-team-lead` | تنسيق المتخصصين، تجميع التقرير | securability-engineering-review |

**الاستخدام المستقل** — استدع أي وكيل مباشرة:

"Use code-security-reviewer to review src/" "Use dependency-auditor to scan this project"

root@kitploit:~

**التقييم الجماعي** — مع تمكين فرق الوكلاء، يقوم قائد الفريق بتوزيع المتخصصين بالتوازي ويجمع النتائج في تقرير واحد:

"Run a full security assessment of this project" "

يقوم قائد الفريق بتحديد نطاق الهدف، وتوزيع المتخصصين ذوي الصلة (يتخطى أولئك الذين لا يوجد مجال تركيزهم)، وإزالة النتائج المكررة، وتحديد سلاسل المخاطر عبر المجالات، وإنتاج تقرير موحد باستخدام templates/report.md.

تتطلب فرق الوكلاء CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1. انظر وثائق Claude Code للإعداد. تعمل الوكلاء الفردية بدون هذه العلامة.

مثال على المخرجات

تشغيل "Review src/auth/ for security issues" على قاعدة كود Node.js/Express ينتج نتائج مثل هذه:

root@kitploit:~
Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0
"

### [حرج] حقن SQL في البحث عن المستخدم

- **CWE**: [CWE-89](https://cwe.mitre.org/data/definitions/89.html)
- **OpenCRE**: [CRE-764-507](https://www.opencre.org/cre/764-507) — منع الحقن
- **مرجع OWASP**: A03:2021 حقن
- **الموقع**: `src/auth/login.js:42`
- **التأثير**: يمكن للمهاجم استخراج جدول المستخدمين بأكمله، تجاوز المصادقة، أو تنفيذ استعلامات SQL عشوائية عبر معامل `id` المُعدّل
- **الدليل**:
  ```js
  // src/auth/login.js:42
  const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
  • المعالجة: استخدم استعلامات معاملية:
    root@kitploit:~
    const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
    
  • الثقة: عالية

كل مهارة تنتج نتائج منظمة مع درجة الخطورة وCWE والأدلة وكود المعالجة. انظر examples/ لتقارير تقييم نموذجية كاملة.

اللعب

لعب أمن الذكاء الاصطناعي/الوكلاء

العامل المميز — إجراءات أمنية مصممة خصيصًا لعصر الوكيل الذكي. مُجمّعة داخل إضافة ai-security-skills.

لعب تحليل الكود والتبعيات

قيمة عملية فورية لأي قاعدة كود. مُجمّعة داخل إضافة code-security-skills.

مخطط

  • المستوى 2: نمذجة التهديدات، التحقق من ASVS، تقوية البنية التحتية
  • المستوى 3: قائمة مراجعة اختبار WSTG، تنسيق DAST، رسم خريطة سطح الهجوم
  • المستوى 5: تقييم نضج SAMM، رسم خرائط الامتثال، التقارير المجمعة

الهندسة المعمارية

تصميم ثلاثي الطبقات — كل طبقة موجودة داخل مجلد مصدر الإضافة بحيث يقوم تثبيت السوق بتثبيت كل ما تحتاجه المهارات:

  • plugins/<name>/agents/ — متخصصون أمنيون مستقلون مع موجهات نظام مركزة، موجودون داخل كل إضافة. كل وكيل يستدعي مهارة واحدة أو أكثر، ويعمل في سياق معزول، وينتج تقارير منظمة. يمكنه العمل بمفرده أو كفريق منسق.
  • plugins/<name>/skills/ — ملفات SKILL.md مستقلة تتبع مواصفات مهارات الوكلاء. يتم توزيعها عبر plugins/code-security-skills/ و plugins/ai-security-skills/، مسجلة في السوق عبر .claude-plugin/marketplace.json. كل مهارة تلخص إجراءً وتشير إلى اللعبة المقابلة داخل نفس الإضافة.
  • plugins/<name>/plays/ — إجراءات مرجعية كاملة مع قوائم مراجعة مفصلة وجداول ومعايير قرار وأمثلة. تشير المهارات إليها للتغطية الشاملة.
  • plugins/<name>/templates/ و plugins/<name>/data/ — قوالب مخرجات (finding.md، report.md) ومجموعات بيانات مرجعية OWASP (FIASSE v1.0.4، ASVS v5.0، مطالبات الكود الآمن) التي تحملها المهارات في وقت التشغيل.

الوكلاء ينسقون، المهارات تنفذ، اللعب توفر الإجراء الكامل. المساهمون يحررون اللعب. هذا يعني أن كتاب اللعب يعمل مع أي وكيل ذكي (فقط وجهه إلى لعبة)، بينما يحصل مستخدمو Claude Code على تثبيت قائم على الإضافة مع الوكلاء والمهارات.

مؤسسة OWASP

جميع اللعب تشير إلى معايير ومجموعات بيانات OWASP:

  • OWASP Top 10 — مخاطر تطبيقات الويب
  • OWASP API Security Top 10 — مخاطر محددة لـ API
  • OWASP Top 10 for LLM Applications — مخاطر الذكاء الاصطناعي/LLM
  • OWASP Agentic Security Initiative — مخاطر الوكلاء المستقلين (Top 10 لتطبيقات الوكيل)
  • OWASP ASVS — متطلبات التحقق الأمني
  • OWASP MASVS — معيار التحقق من أمن تطبيقات الجوال
  • OWASP AISVS — معيار التحقق من أمن الذكاء الاصطناعي
  • OWASP WSTG — منهجية الاختبار
  • OWASP SAMM — نموذج نضج البرنامج الأمني
  • OWASP Cheat Sheet Series — توجيه أمني للمطورين
  • OWASP FIASSE — إطار الهندسة القابلة للتأمين والتكيف بطبيعتها (v1.0.4)

المشاريع ذات الصلة

المساهمة

انظر CONTRIBUTING.md للإرشادات التفصيلية.

يجب أن تحل اللعب الجديدة:

  • مهمة أمنية واحدة محددة جيدًا
  • تتضمن شروط تفعيل واضحة (متى يجب تشغيل هذه اللعبة؟)
  • تتبع إجراءً منظمًا مع نقاط تفتيش
  • تنتج نتائج باستخدام تنسيق templates/finding.md داخل الإضافة
  • تشير إلى معايير OWASP حيثما ينطبق ذلك
  • تفضل الأدوات الموجودة (semgrep، trivy، osv-scanner، trufflehog) على إعادة تطوير الكشف
  • تعيش داخل مجلد plays/ الخاص بالإضافة المناسبة بحيث يتم تضمينها مع تثبيت السوق

الترخيص

مرخص بموجب Creative Commons Attribution 4.0 International (CC-BY-4.0). انظر THIRD_PARTY_NOTICES.md للإسناد لمحتوى مشروع OWASP المنبع.

تنزيل الأداة
اللعبةما تفعله
agent-security-auditتدقيق أذونات الوكيل، أسطح حقن المطالبات، مسارات تسرب البيانات، الحواجز الواقية
agentic-ai-risk-assessتقييم تطبيقات الذكاء الاصطناعي الوكيلية ضد OWASP Top 10 لتطبيقات الوكيل 2026
ai-security-verificationالتحقق من التطبيقات المدفوعة بالذكاء الاصطناعي ضد معيار التحقق من أمن الذكاء الاصطناعي OWASP (AISVS)
llm-risk-assessتقييم تطبيقات LLM ضد OWASP Top 10 لتطبيقات LLM
mcp-server-reviewمراجعة تطبيقات خادم MCP للإفراط في التصريح، الحقن، التعرض للبيانات
multi-agentic-threat-modelنمذجة تهديدات الأنظمة متعددة الوكلاء باستخدام إطار CSA MAESTRO ذو 7 طبقات ودليل الأنظمة متعددة الوكلاء OWASP v1.0
prompt-injection-testingاختبار تطبيقات LLM ضد 18 تقنية هجوم، 20 مراوغة، 13 نية
اللعبةما تفعله
sca-auditفحص التبعيات بحثًا عن CVEs معروفة مع تحليل إمكانية الوصول
code-review-securityمراجعة أمنية منهجية للكود مرتبطة بـ OWASP Top 10 و ASVS
secrets-scanكشف بيانات الاعتماد ومفاتيح API والرموز المضمنة في الكود
api-security-reviewمراجعة APIs ضد OWASP API Security Top 10
owasp-top10-web-reviewمراجعة تطبيق ويب ضد OWASP Top 10 (2021)
mobile-code-reviewمراجعة كود مصدر Android/iOS الأصلي ضد OWASP MASVS v2.1.0
iac-security-reviewمراجعة Terraform و Kubernetes و CloudFormation ضد معايير CIS وأفضل ممارسات أمان السحابة
securability-engineering-reviewتقييم الكود ضد سمات القابلية للتأمين FIASSE v1.0.4/SSEM: قابلية الصيانة، الجدارة بالثقة، الموثوقية، الشفافية
المشروعالعلاقة
OWASP Agent Skills Projectتوجيه استباقي لـ ASVS 5.0 لوكلاء الترميز الذكيين — يساعد الوكلاء على كتابة كود آمن. نستخدم بيانات مرجع ASVS الخاصة بهم في plugins/code-security-skills/data/asvs/. متكامل: هم يوجهون توليد الكود، نحن نجد الثغرات في الكود الموجود.
Securability Engineeringتوليد كود قابل للتأمين (OWASP FIASSE) ومتطلبات كود آمن (ASVS) عبر تحليل ملف المواصفات وقيود التوليد (محسّن ومضبوط) لأدوات توليد كود الذكاء الاصطناعي المختلفة.
Arcanum PI Taxonomyتصنيف هجمات حقن المطالبات بواسطة Jason Haddix. لعبة prompt-injection-testing الخاصة بنا مبنية على هذا التصنيف. رخصة CC BY 4.0.
OpenCREتعيينات متطلبات عبر المعايير (CWE، ASVS، WSTG، NIST 800-53). نستخدم روابط OpenCRE في النتائج لتتبع متعدد الأطر.