
مشروع دليل الوكيل الآمن OWASP
كتاب لعب أمني مفتوح المصدر للوكلاء الذكيين. إجراءات منظمة ومستندة إلى OWASP تمكّن الوكلاء من أداء مهام الهندسة الأمنية — من مراجعة الكود إلى تدقيق أمن الوكيل الذكي.
بدون كتاب لعب، فإن طلب "راجع كودي من أجل الأمان" من وكيل ذكي يعطيك قائمة مراجعة سطحية. باستخدام هذه اللعب، يتبع الوكيل إجراءً منظمًا ومستندًا إلى OWASP — ويختبر بشكل منهجي كل فئة من فئات الثغرات، وينتج نتائج مع تعيينات CWE، وإسنادات متقاطعة من OpenCRE، ومقتطفات أدلة، وكود معالجة محدد.
هذا ليس إطار عمل أو مكتبة. لا يوجد كود لاستيراده.
كل لعبة هي إجراء أمني خطوة بخطوة مع قوائم مراجعة، ومعايير قرار، وقوالب مخرجات. يتبع وكيل ذكي الإجراء لإنتاج نتائج متسقة ومستندة إلى الأدلة. فكر فيها مثل كتاب لعب محلل SOC — ولكنه مكتوب لتنفيذه بواسطة الوكلاء الذكيين.
مع Claude Code (موصى به):
الخطوة 1 — سجل سوق الإضافات:
/plugin marketplace add OWASP/secure-agent-playbook
الخطوة 2 — قم بتثبيت مجموعة مهارات:
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
الخطوة 3 — استخدم المهارات بذكر المهمة في المحادثة:
"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"
"
سيقوم Claude تلقائيًا بتفعيل المهارة ذات الصلة بناءً على السياق. انظر [كتالوج المهارات](#skills-catalog) لجميع المهارات المتاحة و [مثال على المخرجات](#example-output) لمعرفة شكل النتائج.
**إضافة المؤسسة** — لمسؤولي مؤسسة Claude الذين يقومون بالتثبيت عبر [إضافات المؤسسة](https://claude.ai/admin-settings/plugins):
1. انتقل إلى [أحدث إصدار](https://github.com/OWASP/secure-agent-playbook/releases/latest)
2. قم بتنزيل `secure-agent-playbook.zip` من أصول الإصدار
3. قم برفع الملف المضغوط في **إعدادات المؤسسة > الإضافات > إضافة إضافة**
> **ملاحظة:** لا تستخدم زر "Download ZIP" الخاص بـ GitHub — فهو يضع الملفات في دليل فرعي يرفضه مدقق الإضافات. استخدم دائمًا ملف zip الخاص بأصول الإصدار.
**التطوير المحلي** — للاختبار من نسخة محلية بدلاً من GitHub:
/plugin marketplace add /path/to/agent-security-playbook /plugin install code-security-skills@agent-security-playbook /plugin install ai-security-skills@agent-security-playbook
**بدون Claude Code:**
قم بالإشارة إلى اللعب مباشرة كإجراءات لأي وكيل ذكي أو استخدام يدوي:
- وجه وكيلك إلى لعبة: *"اتبع الإجراء في `plugins/ai-security-skills/plays/agent-security-audit.md`"*
- أو استخدم اللعب كقوائم مراجعة للمراجعات الأمنية اليدوية
## كتالوج المهارات
### أمان الكود والبنية التحتية (`code-security-skills`)
| المهارة | ما تفعله | قل هذا | مرجع OWASP |
|-------|-------------|----------|-----------|
| `code-review-security` | مراجعة أمنية للكود مرتبطة بقائمة العشرة الأوائل + ASVS | "راجع هذا الكود من أجل المشكلات الأمنية" | Top 10, ASVS |
| `sca-audit` | فحص CVEs للتبعيات مع تحليل إمكانية الوصول | "افحص تبعياتي بحثًا عن CVEs" | A06:2021 |
| `secrets-scan` | كشف بيانات الاعتماد ومفاتيح API المضمنة في الكود | "افحص عن الأسرار المضمنة في الكود" | CWE-798 |
| `api-security-review` | مراجعة API ضد OWASP API Top 10 (2023) | "راجع هذه API من أجل الأمان" | API Top 10 |
| `web-security-review` | مراجعة تطبيق ويب ضد OWASP Top 10 (2021) | "راجع تطبيق الويب هذا حسب OWASP Top 10" | Top 10 |
| `mobile-code-review` | مراجعة كود مصدر Android/iOS الأصلي ضد OWASP MASVS v2.1.0 | "راجع تطبيق الجوال هذا من أجل الأمان" | MASVS v2.1.0 |
| `iac-security-review` | أمان البنية التحتية ككود (Terraform, K8s, CloudFormation) | "راجع Terraform هذا من أجل الأمان" | CIS Benchmarks |
| `securability-engineering` | توليد كود قابل للتأمين بطبيعته (FIASSE v1.0.4) | "توليد كود آمن من أجل..." | FIASSE v1.0.4 |
| `securability-engineering-review` | تقييم قابلية الكود للتأمين (تسجيل SSEM من 0-10) | "قيّم قابلية هذا الكود للتأمين" | FIASSE v1.0.4/SSEM |
| `prd-securability-enhancement` | تعزيز مستندات متطلبات المنتج/المواصفات بتغطية ASVS ومتطلبات FIASSE SSEM قبل كتابة الكود | "عزز مستند المتطلبات هذا" / "اربط الميزات بـ ASVS" | ASVS, FIASSE v1.0.4 |
| `security-guidance` | توجيه ASVS يتم تفعيله تلقائيًا للكود الحساس أمنيًا | *(يتم تفعيله تلقائيًا)* | ASVS 5.0 |
### أمان الذكاء الاصطناعي والوكلاء (`ai-security-skills`)
| المهارة | ما تفعله | قل هذا | مرجع OWASP |
|-------|-------------|----------|-----------|
| `agent-security-audit` | تدقيق أذونات الوكيل، أسطح الحقن، مسارات تسرب البيانات | "دقق أمان هذا الوكيل" | LLM Top 10 |
| `llm-risk-assess` | تقييم تطبيق LLM ضد LLM Top 10 2025 | "قيّم مخاطر LLM لهذا التطبيق" | LLM Top 10 |
| `agentic-ai-risk-assess` | تقييم تطبيق وكيل ضد Top 10 Agentic 2026 | "قيّم مخاطر الذكاء الاصطناعي الوكيلي" | Agentic Top 10 |
| `mcp-server-review` | مراجعة أمان خادم MCP | "راجع خادم MCP هذا" | LLM Top 10 |
| `prompt-injection-test` | اختبار حقن المطالبات (تصنيف Arcanum PI) | "اختبر من أجل حقن المطالبات" | LLM01 |
| `multi-agentic-threat-model` | نمذجة تهديدات CSA MAESTRO بـ 7 طبقات | "نمذج التهديدات لهذا النظام متعدد الوكلاء" | CSA MAESTRO |
## الوكلاء
الوكلاء هم متخصصون أمنيون مستقلون يستدعون المهارات وينتجون تقارير منظمة. كل وكيل لديه موجه نظام مركز، ووصول أدوات محدد النطاق، ومهارات محملة مسبقًا. استخدمهم بشكل فردي أو كفريق منسق.
| الوكيل | التركيز | المهارات المستدعاة |
|-------|-------|---------------|
| `code-security-reviewer` | ثغرات الكود، الأسرار، أمان الويب | code-review-security, secrets-scan, web-security-review |
| `dependency-auditor` | سلسلة التوريد ومخاطر CVEs للتبعيات | sca-audit |
| `api-security-reviewer` | أمان API ضد OWASP API Top 10 | api-security-review |
| `mobile-security-reviewer` | كود مصدر Android/iOS الأصلي ضد OWASP MASVS v2.1.0 | mobile-code-review |
| `ai-security-assessor` | تكوينات الوكلاء، خوادم MCP، مخاطر تطبيقات LLM | agent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test |
| `security-team-lead` | تنسيق المتخصصين، تجميع التقرير | securability-engineering-review |
**الاستخدام المستقل** — استدع أي وكيل مباشرة:
"Use code-security-reviewer to review src/" "Use dependency-auditor to scan this project"
**التقييم الجماعي** — مع تمكين فرق الوكلاء، يقوم قائد الفريق بتوزيع المتخصصين بالتوازي ويجمع النتائج في تقرير واحد:
"Run a full security assessment of this project" "
يقوم قائد الفريق بتحديد نطاق الهدف، وتوزيع المتخصصين ذوي الصلة (يتخطى أولئك الذين لا يوجد مجال تركيزهم)، وإزالة النتائج المكررة، وتحديد سلاسل المخاطر عبر المجالات، وإنتاج تقرير موحد باستخدام templates/report.md.
تتطلب فرق الوكلاء
CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1. انظر وثائق Claude Code للإعداد. تعمل الوكلاء الفردية بدون هذه العلامة.
تشغيل "Review src/auth/ for security issues" على قاعدة كود Node.js/Express ينتج نتائج مثل هذه:
Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0
"
### [حرج] حقن SQL في البحث عن المستخدم
- **CWE**: [CWE-89](https://cwe.mitre.org/data/definitions/89.html)
- **OpenCRE**: [CRE-764-507](https://www.opencre.org/cre/764-507) — منع الحقن
- **مرجع OWASP**: A03:2021 حقن
- **الموقع**: `src/auth/login.js:42`
- **التأثير**: يمكن للمهاجم استخراج جدول المستخدمين بأكمله، تجاوز المصادقة، أو تنفيذ استعلامات SQL عشوائية عبر معامل `id` المُعدّل
- **الدليل**:
```js
// src/auth/login.js:42
const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
كل مهارة تنتج نتائج منظمة مع درجة الخطورة وCWE والأدلة وكود المعالجة. انظر
examples/لتقارير تقييم نموذجية كاملة.
العامل المميز — إجراءات أمنية مصممة خصيصًا لعصر الوكيل الذكي. مُجمّعة داخل إضافة ai-security-skills.
قيمة عملية فورية لأي قاعدة كود. مُجمّعة داخل إضافة code-security-skills.
تصميم ثلاثي الطبقات — كل طبقة موجودة داخل مجلد مصدر الإضافة بحيث يقوم تثبيت السوق بتثبيت كل ما تحتاجه المهارات:
plugins/<name>/agents/ — متخصصون أمنيون مستقلون مع موجهات نظام مركزة، موجودون داخل كل إضافة. كل وكيل يستدعي مهارة واحدة أو أكثر، ويعمل في سياق معزول، وينتج تقارير منظمة. يمكنه العمل بمفرده أو كفريق منسق.plugins/<name>/skills/ — ملفات SKILL.md مستقلة تتبع مواصفات مهارات الوكلاء. يتم توزيعها عبر plugins/code-security-skills/ و plugins/ai-security-skills/، مسجلة في السوق عبر .claude-plugin/marketplace.json. كل مهارة تلخص إجراءً وتشير إلى اللعبة المقابلة داخل نفس الإضافة.plugins/<name>/plays/ — إجراءات مرجعية كاملة مع قوائم مراجعة مفصلة وجداول ومعايير قرار وأمثلة. تشير المهارات إليها للتغطية الشاملة.plugins/<name>/templates/ و plugins/<name>/data/ — قوالب مخرجات (finding.md، report.md) ومجموعات بيانات مرجعية OWASP (FIASSE v1.0.4، ASVS v5.0، مطالبات الكود الآمن) التي تحملها المهارات في وقت التشغيل.الوكلاء ينسقون، المهارات تنفذ، اللعب توفر الإجراء الكامل. المساهمون يحررون اللعب. هذا يعني أن كتاب اللعب يعمل مع أي وكيل ذكي (فقط وجهه إلى لعبة)، بينما يحصل مستخدمو Claude Code على تثبيت قائم على الإضافة مع الوكلاء والمهارات.
جميع اللعب تشير إلى معايير ومجموعات بيانات OWASP:
انظر CONTRIBUTING.md للإرشادات التفصيلية.
يجب أن تحل اللعب الجديدة:
templates/finding.md داخل الإضافةplays/ الخاص بالإضافة المناسبة بحيث يتم تضمينها مع تثبيت السوقمرخص بموجب Creative Commons Attribution 4.0 International (CC-BY-4.0). انظر THIRD_PARTY_NOTICES.md للإسناد لمحتوى مشروع OWASP المنبع.
| اللعبة | ما تفعله |
|---|
| agent-security-audit | تدقيق أذونات الوكيل، أسطح حقن المطالبات، مسارات تسرب البيانات، الحواجز الواقية |
| agentic-ai-risk-assess | تقييم تطبيقات الذكاء الاصطناعي الوكيلية ضد OWASP Top 10 لتطبيقات الوكيل 2026 |
| ai-security-verification | التحقق من التطبيقات المدفوعة بالذكاء الاصطناعي ضد معيار التحقق من أمن الذكاء الاصطناعي OWASP (AISVS) |
| llm-risk-assess | تقييم تطبيقات LLM ضد OWASP Top 10 لتطبيقات LLM |
| mcp-server-review | مراجعة تطبيقات خادم MCP للإفراط في التصريح، الحقن، التعرض للبيانات |
| multi-agentic-threat-model | نمذجة تهديدات الأنظمة متعددة الوكلاء باستخدام إطار CSA MAESTRO ذو 7 طبقات ودليل الأنظمة متعددة الوكلاء OWASP v1.0 |
| prompt-injection-testing | اختبار تطبيقات LLM ضد 18 تقنية هجوم، 20 مراوغة، 13 نية |
| اللعبة | ما تفعله |
|---|
| sca-audit | فحص التبعيات بحثًا عن CVEs معروفة مع تحليل إمكانية الوصول |
| code-review-security | مراجعة أمنية منهجية للكود مرتبطة بـ OWASP Top 10 و ASVS |
| secrets-scan | كشف بيانات الاعتماد ومفاتيح API والرموز المضمنة في الكود |
| api-security-review | مراجعة APIs ضد OWASP API Security Top 10 |
| owasp-top10-web-review | مراجعة تطبيق ويب ضد OWASP Top 10 (2021) |
| mobile-code-review | مراجعة كود مصدر Android/iOS الأصلي ضد OWASP MASVS v2.1.0 |
| iac-security-review | مراجعة Terraform و Kubernetes و CloudFormation ضد معايير CIS وأفضل ممارسات أمان السحابة |
| securability-engineering-review | تقييم الكود ضد سمات القابلية للتأمين FIASSE v1.0.4/SSEM: قابلية الصيانة، الجدارة بالثقة، الموثوقية، الشفافية |
| المشروع | العلاقة |
|---|
| OWASP Agent Skills Project | توجيه استباقي لـ ASVS 5.0 لوكلاء الترميز الذكيين — يساعد الوكلاء على كتابة كود آمن. نستخدم بيانات مرجع ASVS الخاصة بهم في plugins/code-security-skills/data/asvs/. متكامل: هم يوجهون توليد الكود، نحن نجد الثغرات في الكود الموجود. |
| Securability Engineering | توليد كود قابل للتأمين (OWASP FIASSE) ومتطلبات كود آمن (ASVS) عبر تحليل ملف المواصفات وقيود التوليد (محسّن ومضبوط) لأدوات توليد كود الذكاء الاصطناعي المختلفة. |
| Arcanum PI Taxonomy | تصنيف هجمات حقن المطالبات بواسطة Jason Haddix. لعبة prompt-injection-testing الخاصة بنا مبنية على هذا التصنيف. رخصة CC BY 4.0. |
| OpenCRE | تعيينات متطلبات عبر المعايير (CWE، ASVS، WSTG، NIST 800-53). نستخدم روابط OpenCRE في النتائج لتتبع متعدد الأطر. |