مشروع دليل الوكيل الآمن OWASP
دليل أمني مفتوح المصدر لوكلاء الذكاء الاصطناعي. إجراءات منظمة مستندة إلى OWASP تُمكّن الوكلاء من أداء مهام هندسة الأمن — من مراجعة الكود إلى تدقيق أمن وكلاء الذكاء الاصطناعي.
بدون دليل، فإن مطالبة وكيل ذكاء اصطناعي بـ"مراجعة الكود الخاص بي من ناحية الأمان" تمنحك قائمة تحقق سطحية. مع هذه المسرحيات، يتبع الوكيل إجراءً منظماً مستنداً إلى OWASP — يختبر بشكل منهجي كل فئة من فئات الثغرات، وينتج نتائج مع تعيينات CWE، ومراجع متقاطعة OpenCRE، ومقتطفات أدلة، وكود معالجة محدد.
هذا ليس إطار عمل ولا مكتبة. لا يوجد كود لاستيراده.
كل مسرحية هي إجراء أمني خطوة بخطوة مع قوائم تحقق ومعايير قرار وقوالب مخرجات. يتبع وكيل الذكاء الاصطناعي الإجراء لإنتاج نتائج متسقة قائمة على الأدلة. فكّر فيها كدليل محلل SOC — لكن مكتوب لينفذه وكلاء الذكاء الاصطناعي.
مع Claude Code (موصى به):
الخطوة 1 — سجّل سوق الإضافات:
/plugin marketplace add OWASP/secure-agent-playbook
الخطوة 2 — ثبّت مجموعة مهارات:
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
الخطوة 3 — استخدم المهارات بذكر المهمة في المحادثة:
"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"
سيقوم Claude تلقائياً بتنشيط المهارة ذات الصلة بناءً على السياق. راجع فهرس المهارات لجميع المهارات المتاحة ومثال على المخرجات لمعرفة شكل النتائج.
إضافة المؤسسة — لمسؤولي مؤسسة Claude الذين يثبّتون عبر Organization Plugins:
secure-agent-playbook.zip من أصول الإصدارملاحظة: لا تستخدم زر "Download ZIP" في GitHub — فهو يضع الملفات في مجلد فرعي يرفضه مدقق الإضافة. استخدم دائماً ملف zip من أصول الإصدار.
التطوير المحلي — للاختبار من نسخة محلية بدلاً من GitHub:
/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
بدون Claude Code:
ارجع إلى المسرحيات مباشرة كإجراءات لأي وكيل ذكاء اصطناعي أو للاستخدام اليدوي:
plugins/ai-security-skills/plays/agent-security-audit.md"code-security-skills)| المهارة | ما تفعله | قل هذا | مرجع OWASP |
|---|---|---|---|
code-review-security | مراجعة أمنية للكود مرتبطة بـ Top 10 + ASVS | "راجع هذا الكود من ناحية المشكلات الأمنية" | Top 10, ASVS |
sca-audit | فحص CVE للتبعيات مع تحليل قابلية الوصول | "افحص تبعياتي بحثاً عن CVEs" | A06:2021 |
secrets-scan | اكتشاف بيانات الاعتماد ومفاتيح API المضمّنة | "افحص بحثاً عن أسرار مضمّنة" | CWE-798 |
api-security-review | مراجعة API مقابل OWASP API Top 10 (2023) | "راجع هذا API من ناحية الأمان" | API Top 10 |
web-security-review | مراجعة تطبيق ويب مقابل OWASP Top 10 (2021) | "راجع تطبيق الويب هذا مقابل OWASP Top 10" | Top 10 |
mobile-code-review | مراجعة كود مصدر Android/iOS الأصلي مقابل OWASP MASVS v2.1.0 | "راجع تطبيق الجوال هذا من ناحية الأمان" | MASVS v2.1.0 |
iac-security-review | أمن IaC (Terraform، K8s، CloudFormation) | "راجع Terraform هذا من ناحية الأمان" | CIS Benchmarks |
securability-engineering | توليد كود قابل للتأمين بطبيعته (FIASSE v1.0.4) | "ولّد كوداً آمناً لـ..." | FIASSE v1.0.4 |
securability-engineering-review | تقييم قابلية تأمين الكود (تقييم SSEM من 0-10) | "قيّم قابلية تأمين هذا الكود" | FIASSE v1.0.4/SSEM |
prd-securability-enhancement | تقوية PRDs/المواصفات بتغطية ASVS ومتطلبات FIASSE SSEM قبل كتابة الكود | "قوِّ هذا PRD" / "اربط الميزات بـ ASVS" | ASVS, FIASSE v1.0.4 |
security-guidance | إرشاد ASVS مُشغَّل تلقائياً للكود الحساس أمنياً | (مُشغَّل تلقائياً) | ASVS 5.0 |
ai-security-skills)| المهارة | ما تفعله | قل هذا | مرجع OWASP |
|---|---|---|---|
agent-security-audit | تدقيق أذونات الوكيل، وأسطح الحقن، ومسارات تسريب البيانات | "دقّق أمن هذا الوكيل" | LLM Top 10 |
llm-risk-assess | تقييم تطبيق LLM مقابل LLM Top 10 2025 | "قيّم مخاطر LLM لهذا التطبيق" | LLM Top 10 |
agentic-ai-risk-assess | تقييم تطبيق وكيلي مقابل Top 10 Agentic 2026 | "قيّم مخاطر الذكاء الاصطناعي الوكيلي" | Agentic Top 10 |
mcp-server-review | مراجعة أمنية لخادم MCP | "راجع خادم MCP هذا" | LLM Top 10 |
prompt-injection-test | اختبار حقن التوجيهات (Arcanum PI Taxonomy) | "اختبر حقن التوجيهات" | LLM01 |
multi-agentic-threat-model | نمذجة تهديدات CSA MAESTRO ذات 7 طبقات | "انمذج التهديدات لهذا النظام متعدد الوكلاء" | CSA MAESTRO |
ai-security-verification | التحقق من تطبيق الذكاء الاصطناعي مقابل OWASP AISVS (13 فئة) | "تحقق من تطبيق الذكاء الاصطناعي هذا مقابل AISVS" | AISVS |
الوكلاء هم متخصصون أمنيون مستقلون يستدعون المهارات وينتجون تقارير منظمة. لكل وكيل توجيه نظام مركّز، ووصول أدوات محدد النطاق، ومهارات محمّلة مسبقاً. استخدمهم بشكل فردي أو كفريق منسّق.
| الوكيل | التركيز | المهارات المستدعاة |
|---|---|---|
code-security-reviewer | ثغرات الكود، الأسرار، أمن الويب | code-review-security, secrets-scan, web-security-review |
dependency-auditor | مخاطر سلسلة التوريد وCVE للتبعيات | sca-audit |
api-security-reviewer | أمن API مقابل OWASP API Top 10 | api-security-review |
mobile-security-reviewer | كود Android/iOS الأصلي مقابل OWASP MASVS v2.1.0 | mobile-code-review |
ai-security-assessor | إعدادات الوكلاء، خوادم MCP، مخاطر تطبيقات LLM | agent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test |
security-team-lead | ينسّق المتخصصين، ويدمج التقرير | securability-engineering-review |
الاستخدام المستقل — استدعِ أي وكيل مباشرة:
"Use code-security-reviewer to review src/"
"Use dependency-auditor to scan this project"
تقييم الفريق — مع تمكين فرق الوكلاء، يوزّع قائد الفريق المتخصصين بالتوازي ويدمج النتائج في تقرير واحد:
"Run a full security assessment of this project"
يحدد قائد الفريق نطاق الهدف، ويوزّع المتخصصين ذوي الصلة (متجاوزاً أولئك الذين لا يوجد مجال تركيزهم)، ويزيل تكرار النتائج، ويحدد سلاسل المخاطر عبر المجالات، وينتج تقريراً موحداً باستخدام templates/report.md.
تتطلب فرق الوكلاء
CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1. راجع وثائق Claude Code للإعداد. يعمل الوكلاء الفرديون بدون هذا العلم.
تشغيل "Review src/auth/ for security issues" على قاعدة كود Node.js/Express ينتج نتائج كهذه:
Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0