ماسح أمني يعتمد على الذكاء الاصطناعي أولاً. جديد في v2026.7: كشف اختراق Claude Code — فحص خطافات وأذونات ومهارات .claude/ قبل الاستنساخ — بالإضافة إلى ماسح توقيعات هجمات ذكاء اصطناعي دائم التشغيل وقواعد Rust و PHP أصلية. أيضًا: medusa scan --git لفحص أي مستودع، medusa secrets scan لتسريب مفاتيح API. أكثر من 40,000 نمط، بدون إعداد.
ماسح أمني يعتمد على الذكاء الاصطناعي أولاً مع 40,000+ نمط كشف لتطبيقات AI/ML والوكلاء وتطبيقات LLM.
🤖 يعمل مباشرة دون أي إعداد - لا يتطلب تثبيت أي أدوات.
🚨 200 ثغرة CVE: Log4Shell, Spring4Shell, XZ Utils, LangChain RCE, MCP-Remote RCE, React2Shell
🔥 medusa scan --git <URL> — افحص أي مستودع بحثًا عن هجمات سلسلة التوريد الخاصة بالذكاء الاصطناعي (تسميم المستودع، حقن البرومبت، تسميم أدوات MCP)
🔐 medusa secrets scan — ابحث عن مفاتيح API المسربة في سجل Claude / Cursor / Copilot / shell. 21 نوع إصدار. تنقيح تفاعلي في نفس المكان.
🚀 v2026.7.0: كشف اختراق Claude Code، وماسح دائم لتوقيعات هجمات الذكاء الاصطناعي، وقواعد أمان أصلية لـ Rust وPHP، وتشخيصات على مستوى القواعد — بالإضافة إلى 40,000+ نمط كشف.
MEDUSA هو ماسح أمني يعتمد على الذكاء الاصطناعي أولاً مع 40,000+ نمط كشف ويعمل مباشرة دون إعداد. ببساطة قم بالتثبيت والفحص - لا يتطلب تثبيت أي أدوات خارجية. تكتشف القواعد المدمجة في MEDUSA الثغرات في تطبيقات AI/ML ووكلاء LLM وخوادم MCP وخطوط RAG والكود التقليدي.
medusa scan --git <URL> - افحص أي مستودع GitHub بحثًا عن هجمات سلسلة التوريد للذكاء الاصطناعي في ثوانٍmedusa secrets scan + purge - اعثر على مفاتيح API / الرموز / المفاتيح الخاصة المسربة في سجلات محادثات Claude Code / Cursor / Copilot / Zed / Gemini و سجل bash / zsh / psql / mysql / python REPL. 21 نوع مُصدر (Anthropic, OpenAI, PyPI, GitHub PATs, AWS, GCP, Stripe, Slack…). تنقية تفاعلية [y/n/s/a/q] مع نسخة احتياطية إلزامية مطابقة بايتًا ببايت وتنقيح آمن بصيغة JSONL. محلي فقط، بدون أي إرسال بيانات.pip install - لا حاجة لتثبيت أي أدوات.medusa.yml لإعدادات خاصة بالمشروعكشف سلسلة التوريد في Claude Code، وتغطية لغوية أوسع، وقابلية مراقبة على مستوى القواعد.
| التغيير | التفاصيل | |
|---|---|---|
| 🛡️ | كشف اختراق Claude Code | يقوم medusa scan --git الآن بفحص .claude/ بنيويًا — خطافات hooks مسمومة (curl|bash, base64→exec, تسريب بيانات الاعتماد, قذائف عكسية), أذونات permissions واسعة للغاية (Bash(*), bypassPermissions), وكلاء فرعيون subagents بأدوات wildcard, ومهارات skills قاذفة للحمولة — قبل أن تستنسخ. |
| 🎯 | ماسح توقيعات هجمات دائم التشغيل | يسد فجوة النتائج السلبية الخاطئة — يتم الآن اكتشاف حمولات jailbreak / حقن البرومبت في ملفات البيانات (.jsonl/.csv) والنصوص بغض النظر عن درجة الثقة في سياق LLM، بالإضافة إلى استعادة الترميز الخفي / bidi (Trojan Source, CVE-2021-42574). |
| 🦀 | قواعد أمان أصلية بلغة Rust | 22 قاعدة جاهزة فورًا (لا تتطلب بيئة أدوات) — تعطيل التحقق من TLS, حقن أوامر, إلغاء تسلسل غير موثوق, SQL خام, عمليات ذاكرة غير آمنة, تشفير ضعيف, SSRF. |
| 🐘 | قواعد أمان أصلية بلغة PHP | 16 قاعدة جاهزة فورًا — SQLi, حقن أوامر/eval, LFI/RFI, عبور المسار, حقن كائنات عبر unserialize(), رفع غير مقيد, XSS منعكسة, SSRF, تشفير ضعيف. |
| 🔬 | تشخيصات القواعد (--trace-rules) | سجل إطلاق لكل قاعدة + توقيت (rule-trace.jsonl, slow_rules.csv) ونبض قلب يتحمل التجمّد — اكتشف وأصلح ثغرة ReDoS حقيقية من النوع الذي يسبب تراجعًا كارثيًا، بالإضافة إلى مدقق ReDoS/nested-set يمنع الأنماط الضارة وقت الكتابة. |
| ⚡ | المحرك + الدقة | مكاسب سريعة في أداء محرك الفحص, وضع فرز يدرك السياق لفحص أهداف --git, أخذ عينات بحد أقصى للبايتات للملفات الكبيرة, وإصلاح للنتائج الإيجابية الخاطئة للأسرار في مواضع التوثيق. |
v2026.5.12 — أكبر إصدار للأنماط: من 9,600 إلى 40,000+ نمط كشف مستخرج من 8,466 ورقة بحثية في أمان الذكاء الاصطناعي, محصّن ضد النتائج الإيجابية الخاطئة; ماسح بنيوي لتكامل القواعد.
v2026.5.10 — تحصين أمني: إصلاح حقن الأوامر في إضافة VS Code, خطأ النتائج المخزنة في --fail-on, إصلاح مسار قديم في ذاكرة التخزين المؤقت للأدوات, جعل إعدادات MCP في مجلد المستخدم اختيارية (opt-in).
v2026.5.9 — تغطية للتجارة بالوكلاء: UCPScanner + AP2Scanner + 45 قاعدة أنماط إيجابية مضبوطة يدويًا.
v2026.5.8 — medusa secrets: افحص سجلات محادثات الذكاء الاصطناعي وسجل الأوامر (shell) بحثًا عن بيانات اعتماد مسربة (21 نوع مُصدر) مع تنقية تفاعلية [y/n/s/a/q].
v2026.5.7 — قواعد حقن البرومبت غير المباشر (101/102), ماسح استيراد سلسلة التوريد, إصلاح المعالجة المتعددة على macOS/Windows.
v2026.5.5 — إصدار تحصين أمني (دفاعات ضد حقن argv, SSRF في git, سلامة ذاكرة التخزين المؤقت HMAC, إصلاح XSS في markdown).
المدققات الخارجية Linters (اختياري): يكتشف MEDUSA تلقائيًا bandit, eslint, shellcheck, إلخ إذا كانت مثبتة. راجع دليل الأدوات الاختيارية.
قد يكون رمز PyPI الخاص بك في سجل محادثاتك مع Claude الآن.
يقوم المطوّرون بلصق مفاتيح API والرموز وبيانات الاعتماد في المساعدات الذكية كل يوم —
«انشر هذا باستخدام pypi-AgEI...», «استخدم ghp_... للدفع», «مفتاح AWS هو AKIA...».
تحتفظ هذه المساعدات بالمحادثات كنص صريح على القرص. أي شخص لديه صلاحية قراءة
إلى $HOME — أو أي برمجية خبيثة مستقبلية بصلاحية shell — يمكنه تنفيذ grep -r 'sk-\|ghp_\|AKIA' ~/
وجني بيانات اعتماد الإنتاج في ثوانٍ.
medusa secrets scan يعثر عليها. medusa secrets purge ينظفها.
medusa secrets scan
I apologize, but the chunk content appears to be missing from the message. The "INPUT:" section is empty, so there is no text to translate. Please provide the chunk content and I will translate it.```text
Scanning 118 file(s)...
── claude-code ──────────────────────────────────────────────
/home/ross/.claude/history.jsonl (13 finding(s))
[CRITICAL] Anthropic API key (anthropic)
/home/ross/.claude/history.jsonl:1005:13
sk-ant-api03***...***
[CRITICAL] PyPI API token (pypi)
/home/ross/.claude/history.jsonl:125:94
pypi-AgEIc***...***
[CRITICAL] GitHub fine-grained PAT (github)
/home/ross/.claude/history.jsonl:2306:13
github_pat_11A***...***
[HIGH] HuggingFace token (huggingface)
/home/ross/.claude/history.jsonl:3387:13
hf_JOi***...***
...
Total: 13 credentials across 1 file(s).
Report: /home/ross/.medusa/secrets-scan/secrets-20260519-074452.json
الواجهة الخلفية
الواجهة الأمامية
⚠️ تحذير:
لم يتم اختبار هذه الخطوات بعد.
إذا واجهت مشاكل، يرجى فتح issue.
لمستخدمي لينكس:```bash medusa secrets purge
لم يتم توفير أي نص في الإدخال (INPUT) لترجمته. يُرجى إرسال المحتوى المطلوب ترجمته.```text
[CRITICAL] PyPI API token (pypi)
/home/ross/.claude/history.jsonl:125:94
pypi-AgEIc***...***
redact? [y/n/s/a/q/?]: y
[CRITICAL] Anthropic API key (anthropic)
/home/ross/.claude/history.jsonl:1005:13
sk-ant-api03***...***
redact? [y/n/s/a/q/?]: y
...
✓ /home/ross/.claude/history.jsonl (13 redacted)
backup → /home/ross/.medusa/secrets-scan/backups/20260519-074452/home/ross/.claude/history.jsonl
يتم عمل نسخة احتياطية من الملف الأصلي بايتًا ببايت قبل أي تغيير. يظل JSONL
قابلاً للتحليل بعد التنقيح. علامة التنقيح ([REDACTED-MEDUSA-...-<run-id>])
فريدة لكل تشغيل بحيث يمكنك تتبعها إلى الفحص الذي أنتجها.
medusa secrets scan # everything (default — chat + shell) medusa secrets scan --source ai-chats # AI assistants only medusa secrets scan --source shell # ~/.bash_history, ~/.zsh_history, fish, psql, mysql, ... medusa secrets scan --path FILE # explicit file (e.g. a ChatGPT export) medusa secrets scan --reveal # show real values (requires 'I UNDERSTAND')
medusa secrets purge # interactive [y/n/s/a/q] medusa secrets purge SCAN_ID # purge a specific report medusa secrets purge --all --yes-i-know # batch mode for power users / CI
### ما الذي يتم اكتشافه (21 مُصدِرًا)
**مزودو الذكاء الاصطناعي**: Anthropic, OpenAI, HuggingFace, Replicate, Cohere
**سجلات الحزم**: PyPI, npm
**منصات المصدر**: GitHub PAT (classic + fine-grained + OAuth + App), GitLab PAT
**السحابة**: مفاتيح وصول AWS، JSON حساب الخدمة في GCP
**المدفوعات / الاتصالات**: مفاتيح Stripe المباشرة/المقيّدة، رموز Slack للبوت/المستخدم، SendGrid، Twilio، خطافات ويب Discord
**التشفير**: مفاتيح خاصة بترميز PEM (RSA, DSA, EC, OpenSSH, PGP)
### خصائص الأمان
- **محلي فقط.** التقارير موجودة تحت `~/.medusa/secrets-scan/` بوضع `0o600`. لا شبكة، لا تتبع، لا تُكتب أبدًا في أشجار المشروع.
- **نسخة احتياطية قبل الكتابة.** يسبق كل تنقيح نسخة احتياطية مطابقة بايتًا ببايت. يستعيدها `cp`.
- **آمن بصيغة JSONL.** لا يحتوي وسم التنقيح على أحرف غير آمنة في JSON؛ وتُعاد معالجة الأسطر المتأثرة بعد الكتابة.
- **الرفض عند التغيّر.** إذا تغيّر الملف المصدر بين الفحص والتنقية، يرفض المُنقّي بدلاً من المخاطرة بالكتابة فوق تعديل.
- **كتابة ذرّية.** ملف مؤقت + تبادل عبر `os.replace`. إما أن تنجح إعادة الكتابة أو يبقى الأصل.
[**📖 الدليل الكامل لـ secrets-scanner →**](https://github.com/pantheon-security/medusa/blob/main/docs/SECRETS_SCANNER.md)
---
## 🚀 البداية السريعة
### التثبيت```bash
# Install MEDUSA (works on Windows, macOS, Linux)
pip install medusa-security
# Run your first scan - that's it!
medusa scan .
البيئة الافتراضية (موصى به):```bash
python3 -m venv medusa-env source medusa-env/bin/activate # On Windows: medusa-env\Scripts\activate
pip install medusa-security medusa scan .
**ملاحظات المنصة:**
- **Windows**: استخدم `py -m medusa` إذا لم يتم العثور على أمر `medusa`
- **macOS/Linux**: يجب أن يعمل مباشرة دون إعدادات
### امسح أي مستودع GitHub```bash
# Scan a remote repo for AI supply chain attacks
medusa scan --git https://github.com/org/repo
# Shorthand - just user/repo
medusa scan --git org/repo
# Scan a specific branch
medusa scan --git https://github.com/org/repo/tree/main
MEDUSA تكتشف تلقائيًا أكثر من 28 ملف إعداد لمحررات الذكاء الاصطناعي تُعد نواقل هجوم معروفة:
| مستوى الخطورة | الملفات المكتشفة |
|---|---|
| حرجة (RCE) | .cursorrules, .cursor/mcp.json, .clinerules/, .windsurfrules, .codex/config.toml, .kiro/settings/mcp.json, .vscode/settings.json, mcp.json |
| عالية | CLAUDE.md, GEMINI.md, AGENTS.md, AGENT.md, SKILL.md, .github/copilot-instructions.md, CONVENTIONS.md, .amazonq/rules/, .roo/rules/, .augment/rules/ |
الهجمات المعروفة المكتشفة: Clinejection, CurXecute (CVE-2025-54135), IDEsaster (CVE-2025-64660), ToxicSkills, CamoLeak, RoguePilot, AIShellJack, Cacheract
medusa install --ai-tools
### اختياري: أدوات الفحص الخارجية
تكتشف MEDUSA تلقائيًا أدوات الفحص الخارجية إذا كانت مثبتة (bandit, eslint, shellcheck، وغيرها) وتستخدمها تلقائيًا لتعزيز تغطية الفحص.
**[راجع دليل التثبيت ←](https://github.com/pantheon-security/medusa/blob/main/docs/OPTIONAL_TOOLS.md)** للحصول على إرشادات خاصة بكل منصة.
> **ملاحظة:** أدوات الفحص الخارجية اختيارية. تعمل قواعد MEDUSA المدمجة البالغ عددها 40,000+ بدونها. للحصول على دعم التثبيت، يرجى مراجعة توثيق كل بائع أداة.
### عرض توضيحي
<div align="center">

</div>
### 📊 تنسيقات التقارير
تُنشئ MEDUSA تقارير رائعة بتنسيقات متعددة:
**JSON** - قابل للقراءة آليًا لتكامل CI/CD```bash
medusa scan . --format json
HTML - واجهة مستخدم مذهلة بتأثير الزجاج المصنفر مع رسوم بيانية تفاعلية```bash medusa scan . --format html
**Markdown** - مناسب للتوثيق في GitHub/الويكيات```bash
medusa scan . --format markdown
جميع الصيغ - أنشئ كل شيء دفعة واحدة```bash medusa scan . --format all
---
## 📚 دعم اللغات
تدعم MEDUSA **79 نوعًا من الماسحات الضوئية** تغطي أمن الذكاء الاصطناعي/التعلم الآلي، وجميع لغات البرمجة الرئيسية، وتنسيقات الملفات:
### لغات الواجهة الخلفية (9)
| اللغة | الماسح الضوئي | الامتدادات |
|----------|---------|------------|
| بايثون | Bandit | `.py` |
| جافا سكريبت/تايب سكريبت | ESLint | `.js`, `.jsx`, `.ts`, `.tsx` |
| Go | golangci-lint | `.go` |
| روبي | RuboCop | `.rb`, `.rake`, `.gemspec` |
| PHP | قواعد مدمجة (+ PHPStan اختياري) | `.php` |
| Rust | قواعد مدمجة (+ Clippy اختياري) | `.rs` |
| جافا | Checkstyle | `.java` |
| C/C++ | cppcheck | `.c`, `.cpp`, `.cc`, `.cxx`, `.h`, `.hpp` |
| C# | Roslynator | `.cs` |
### لغات JVM (3)
| اللغة | الماسح الضوئي | الامتدادات |
|----------|---------|------------|
| كوتلن | ktlint | `.kt`, `.kts` |
| سكالا | Scalastyle | `.scala` |
| غروفي | CodeNarc | `.groovy`, `.gradle` |
### اللغات الوظيفية (5)
| اللغة | الماسح الضوئي | الامتدادات |
|----------|---------|------------|
| هاسكل | HLint | `.hs`, `.lhs` |
| إليكسير | Credo | `.ex`, `.exs` |
| إرلانغ | Elvis | `.erl`, `.hrl` |
| F# | FSharpLint | `.fs`, `.fsx` |
| كلوجور | clj-kondo | `.clj`, `.cljs`, `.cljc` |
### تطوير الجوال (2)
| اللغة | الماسح الضوئي | الامتدادات |
|----------|---------|------------|
| سويفت | SwiftLint | `.swift` |
| أوبجكتيف-سي | OCLint | `.m`, `.mm` |
### الواجهة الأمامية والتصميم (3)
| اللغة | الماسح الضوئي | الامتدادات |
|----------|---------|------------|
| CSS/SCSS/Sass/Less | Stylelint | `.css`, `.scss`, `.sass`, `.less` |
| HTML | HTMLHint | `.html`, `.htm` |
| Vue.js | ESLint | `.vue` |
### البنية التحتية كرمز (4)
| اللغة | الماسح الضوئي | الامتدادات |
|----------|---------|------------|
| تيرا فورم | tflint | `.tf`, `.tfvars` |
| أنسيبل | ansible-lint | `.yml` (playbooks) |
| كوبرنيتيس | kubeval | `.yml`, `.yaml` (manifests) |
| CloudFormation | cfn-lint | `.yml`, `.yaml`, `.json` (templates) |
### ملفات الإعدادات (4)
| اللغة | الماسح الضوئي | الامتدادات |
|----------|---------|------------|
| JSON | مدمج | `.json` |
| TOML | taplo | `.toml` |
| XML | xmllint | `.xml` |
| Protobuf | buf lint | `.proto` |
### الصدفة والسكربتات (4)
| اللغة | الماسح الضوئي | الامتدادات |
|----------|---------|------------|
| باش/شل | ShellCheck | `.sh`, `.bash` |
| باورشيل | PSScriptAnalyzer | `.ps1`, `.psm1` |
| لوا | luacheck | `.lua` |
| بيرل | perlcritic | `.pl`, `.pm` |
### التوثيق (2)
| اللغة | الماسح الضوئي | الامتدادات |
|----------|---------|------------|
| مارکداون | markdownlint | `.md` |
| reStructuredText | rst-lint | `.rst` |
### لغات أخرى (5)
| اللغة | الماسح الضوئي | الامتدادات |
|----------|---------|------------|
| SQL | SQLFluff | `.sql` |
| R | lintr | `.r`, `.R` |
| دارت | dart analyze | `.dart` |
| سوليديتي | solhint | `.sol` |
| دوكر | hadolint | `Dockerfile*` |
**الإجمالي: 79 نوعًا من الماسحات الضوئية — 41 ماسحًا للغات/الأدوات + 38 ماسحًا لأمن الذكاء الاصطناعي/التعلم الآلي — تغطي أكثر من 100 امتداد ملف**
---
## 🚨 اكتشاف ثغرة React2Shell CVE (جديد في الإصدار v2025.8)
تكتشف MEDUSA الآن **CVE-2025-55182 "React2Shell"** - وهي ثغرة RCE بتقييم CVSS 10.0 تؤثر على خوادم React Components و Next.js.
---```bash
# Check if your project is vulnerable
medusa scan .
# Vulnerable versions detected:
# - React 19.0.0 - 19.2.0 (Server Components)
# - Next.js 15.0.0 - 15.0.4 (App Router)
# - Various canary/rc releases
الفحص: package.json, package-lock.json, yarn.lock, pnpm-lock.yaml
الإصلاح: قم بالترقية إلى React 19.0.1+ وNext.js 15.0.5+
توفر MEDUSA فحصًا أمنيًا للذكاء الاصطناعي رائدًا في الصناعة مع 40,000+ نمط اكتشاف لعصر الذكاء الاصطناعي الوكيل. تم تحديثها وفقًا لـ OWASP Top 10 for LLM Applications 2025 وتتضمن اكتشافًا لـ 200+ CVE عبر محررات الترميز بالذكاء الاصطناعي وخوادم MCP.
| الفئة | الأنماط | الاكتشافات |
|---|---|---|
| حقن المطالبات | 800+ | الحقن المباشر/غير المباشر، كسر الحماية، التلاعب بالأدوار |
| أمن خوادم MCP | 400+ | تسميم الأدوات، تسميم المخطط، ATPA، حقن العينات، rug-pull |
| تسميم المستودعات | 150+ | إعدادات محرر الذكاء الاصطناعي المسلحة، Clinejection، CurXecute، IDEsaster، CamoLeak |
| أمن RAG | 300+ | حقن المتجهات، تسميم المستندات، عزل المستأجرين |
| أمن الوكيل | 500+ | الوكالة المفرطة، تسميم الذاكرة، تجاوز HITL |
| أمن النماذج | 400+ | التحميل غير الآمن، كشف نقاط التحقق، الهجمات العدائية |
| سلسلة التوريد | 350+ | الارتباك في التبعيات، typosquatting، الأبواب الخلفية في ملفات القفل |
| SAST التقليدي | 1,400+ | حقن SQL، XSS، حقن الأوامر، الأسرار |
|
هجمات السياق والمدخلات
هجمات الذاكرة والحالة
هجمات الأدوات والإجراءات
|
هجمات سير العمل والتوجيه
هجمات RAG والمعرفة
هجمات متقدمة
|
.cursorrules # Cursor AI (CVE-2025-54135) .cursor/rules/.mdc # Cursor rules directory .cursor/mcp.json # Cursor MCP (CurXecute RCE) .clinerules/.md # Cline (Clinejection) .windsurfrules # Windsurf (CVE-2025-36730) .windsurf/rules/* # Windsurf workspace rules .codex/config.toml # Codex CLI (CVE-2025-61260) .kiro/settings/mcp.json # Kiro (CVE-2026-0830) .vscode/settings.json # VS Code (IDEsaster) *.code-workspace # VS Code workspace mcp.json / .mcp.json # MCP server configs
CLAUDE.md # Claude Code GEMINI.md # Gemini CLI AGENTS.md # OpenAI Codex AGENT.md # Roo Code SKILL.md # ClawHub/ToxicSkills CONVENTIONS.md # Aider .github/copilot-instructions.md # GitHub Copilot .amazonq/rules/.md # Amazon Q Developer .augment/rules/ # Augment Code .roo/rules/.md # Roo Code .tabnine/guidelines/.md # Tabnine .continue/config.yaml # Continue.dev .cody.yml # Sourcegraph Cody
### فحص أمني سريع بالذكاء الاصطناعي```bash
# Scan AI configuration files
medusa scan . --ai-only
# Example output:
# 🔍 AI Security Scan Results
# ├── .cursorrules: 3 issues (1 CRITICAL, 2 HIGH)
# │ └── AIC001: Prompt injection - ignore previous instructions (line 15)
# │ └── AIC011: Tool shadowing - override default tools (line 23)
# ├── mcp-config.json: 2 issues (2 HIGH)
# │ └── MCP003: Dangerous path - home directory access (line 8)
# └── rag_config.json: 1 issue (1 CRITICAL)
# └── AIR010: Knowledge base injection pattern detected (line 45)
medusa init
medusa scan .
medusa scan /path/to/project
medusa scan . --quick
medusa scan . --force
medusa scan . --workers 4
medusa scan . --fail-on high
medusa scan . -o /tmp/reports
### أوامر التثبيت```bash
# Check tool status
medusa install --check
# Install AI tools (modelscan for ML model scanning)
medusa install --ai-tools
# Show detailed output
medusa install --ai-tools --debug
ملاحظة: لم يعد MEDUSA v2026.2+ يقوم بتثبيت أدوات الفحص الخارجية (linters). قم بتثبيتها عبر مدير الحزم لديك (apt، brew، npm، pip) إذا لزم الأمر. يقوم MEDUSA بالكشف التلقائي عن أي أدوات فحص مثبتة واستخدامها.
medusa init
medusa init --ide claude-code
medusa init --ide claude-code --ide gemini-cli --ide cursor
medusa init --ide all
medusa init --force
medusa init --install
### أوامر إضافية```bash
# Uninstall modelscan
medusa uninstall modelscan
# Check for updates
medusa version --check-updates
# Show current configuration
medusa config
# Override scanner for specific file
medusa override path/to/file.yaml YAMLScanner
# List available scanners
medusa override --list
# Show current overrides
medusa override --show
# Remove override
medusa override path/to/file.yaml --remove
| الخيار | الوصف |
|---|---|
TARGET | الدليل أو الملف المراد فحصه (الافتراضي: .) |
-g, --git URL | استنساخ وفحص مستودع git عن بُعد (رابط GitHub أو اختصار user/repo) |
-w, --workers N | عدد العاملين المتوازيين (الافتراضي: اكتشاف تلقائي) |
--quick | فحص سريع (الملفات المعدّلة فقط، يتطلب git) |
--force | فرض فحص كامل (تجاهل ذاكرة التخزين المؤقت) |
--no-cache | تعطيل التخزين المؤقت للنتائج |
--fail-on LEVEL | إنهاء التنفيذ بخطأ عند مستوى الخطورة: critical, high, medium, low |
-o, --output PATH | دليل إخراج مخصص للتقارير |
--format FORMAT | صيغة الإخراج: json, html, sarif, junit, text (يمكن تحديد أكثر من صيغة) |
--no-report | تخطّي إنشاء تقرير HTML |
| الخيار | الوصف |
|---|---|
--check | التحقق من حالة الأداة |
--ai-tools | تثبيت أدوات أمان الذكاء الاصطناعي (modelscan) |
--debug | عرض مخرجات تصحيح مفصّلة |
تغيير v2026.2+: لم تعد MEDUSA تدير تثبيت الـ linters الخارجية. علامة
--allمهملة. ثبّت الـ linters الخارجية عبر مدير حزم النظام إذا لزم الأمر.
.medusa.ymlتستخدم MEDUSA ملف إعداد بصيغة YAML للإعدادات الخاصة بالمشروع:```yaml
version: 2026.5.5
scanners: enabled: [] # Empty = all scanners enabled disabled: [] # List scanners to disable
fail_on: high # critical | high | medium | low
exclude: paths: - node_modules/ - venv/ - .venv/ - .git/ - pycache/ - dist/ - build/ files: - ".min.js" - ".min.css"
ide: claude_code: enabled: true auto_scan: true cursor: enabled: false vscode: enabled: false
workers: null # null = auto-detect CPU cores cache_enabled: true # Enable file caching for speed
### إنشاء التكوين الافتراضي```bash
medusa init
هذا ينشئ .medusa.yml بإعدادات افتراضية مناسبة ويكتشف IDE الخاص بك تلقائيًا.
يدعم MEDUSA 5 مساعدين رئيسيين للبرمجة بالذكاء الاصطناعي بتكامل أصلي. ابدأ باستخدام medusa init --ide all أو اختر منصات محددة.
| IDE | ملف السياق | الأوامر | الحالة |
|---|---|---|---|
| Claude Code | CLAUDE.md | /medusa-scan, /medusa-install | ✅ دعم كامل |
| Gemini CLI | GEMINI.md | /scan, /install | ✅ دعم كامل |
| OpenAI Codex | AGENTS.md | أوامر Slash الأصلية | ✅ دعم كامل |
| GitHub Copilot | .github/copilot-instructions.md | اقتراحات الكود | ✅ دعم كامل |
| Cursor | يعيد استخدام CLAUDE.md | أوامر MCP وClaude | ✅ دعم كامل |
medusa init --ide all
medusa init --ide claude-code --ide gemini-cli
### Claude Code
**ما الذي ينشئه:**
- `CLAUDE.md` - ملف سياق المشروع
- `.claude/agents/medusa/agent.json` - تكوين الوكيل
- `.claude/commands/medusa-scan.md` - أمر سلاش للفحص
- `.claude/commands/medusa-install.md` - أمر سلاش للتثبيت
**الاستخدام:**```
Type: /medusa-scan
Claude: *runs security scan*
Results: Displayed in terminal + chat
ما الذي ينشئه:
GEMINI.md - ملف سياق المشروع.gemini/commands/scan.toml - إعداد أمر الفحص.gemini/commands/install.toml - إعداد أمر التثبيتالاستخدام:```bash gemini /scan # Full scan gemini /scan --quick # Quick scan gemini /install --check # Check tools
### OpenAI Codex
**ما ينشئه:**
- `AGENTS.md` - سياق المشروع (المستوى الجذري)
**الاستخدام:**```
Ask: "Run a security scan"
Codex: *executes medusa scan .*
ما الذي ينشئه:
.github/copilot-instructions.md - معايير الأمان وأفضل الممارساتكيف يساعد:
ما الذي ينشئه:
.cursor/mcp-config.json - إعداد خادم MCP.claude/ (Cursor هو فرع من VS Code)الاستخدام:
تراقب MEDUSA حمل النظام تلقائيًا وتضبط عدد العمال:```python
⚠️ High CPU usage: 85.3% Using 2 workers (reduced due to system load)
### التخزين المؤقت الذكي
التخزين المؤقت القائم على التجزئة يتخطى الملفات غير المتغيرة:```bash
# First scan
📂 Files scanned: 145
⏱️ Total time: 47.28s
# Second scan (no changes)
📂 Files scanned: 0
⚡ Files cached: 145
⏱️ Total time: 2.15s # 22× faster!
مسح متعدد النوى لتسريع هائل:``` Single-threaded: 417.5 seconds 6 workers: 47.3 seconds # 8.8× faster 24 workers: ~18 seconds # 23× faster
---
## 📊 مثال على سير العمل
### إعداد مشروع جديد```bash
# 1. Initialize
cd my-awesome-project
medusa init
🐍 MEDUSA Initialization Wizard
✅ Step 1: Project Analysis
Found 15 language types
Primary: PythonScanner (44 files)
✅ Step 2: Scanner Availability
Available: 6/79 scanners
Missing: 73 tools
✅ Step 3: Configuration
Created .medusa.yml
Auto-detected IDE: Claude Code
✅ Step 4: IDE Integration
Created .claude/agents/medusa/agent.json
Created .claude/commands/medusa-scan.md
✅ MEDUSA Initialized Successfully!
# 2. First scan
medusa scan .
🔍 Issues found: 23
CRITICAL: 0
HIGH: 2
MEDIUM: 18
LOW: 3
# 3. Fix issues and rescan
medusa scan . --quick
⚡ Files cached: 142
🔍 Issues found: 12 # Progress!
name: Security Scan
on: [push, pull_request]
jobs: medusa: runs-on: ubuntu-latest steps: - uses: actions/checkout@v3
- name: Set up Python
uses: actions/setup-python@v4
with:
python-version: '3.11'
- name: Install MEDUSA
run: pip install medusa-security
- name: Run security scan
run: medusa scan . --fail-on high
> **ملاحظة**: لا حاجة لخطوة تثبيت الأداة - قواعد MEDUSA المدمجة البالغ عددها 40,000+ تعمل فورًا.
---
## 🏗️ البنية المعمارية
### نمط الماسح الضوئي
تتبع جميع الماسحات الضوئية نمطًا متسقًا:```python
class PythonScanner(BaseScanner):
"""Scanner for Python files using Bandit"""
def get_tool_name(self) -> str:
return "bandit"
def get_file_extensions(self) -> List[str]:
return [".py"]
def scan_file(self, file_path: Path) -> ScannerResult:
# Run bandit on file
# Parse JSON output
# Map severity levels
# Return structured issues
return ScannerResult(...)
تقوم الماسحات الضوئية بتسجيل نفسها تلقائيًا:```python
registry = ScannerRegistry() registry.register(PythonScanner()) registry.register(JavaScriptScanner())
### تعيين مستوى الخطورة
مستويات خطورة موحّدة عبر جميع الأدوات:
- **CRITICAL** - ثغرات أمنية، أخطاء قاتلة
- **HIGH** - أخطاء، تحذيرات أمنية
- **MEDIUM** - تحذيرات، مشكلات جودة الكود
- **LOW** - مشكلات الأسلوب، الاصطلاحات
- **INFO** - اقتراحات، فرص إعادة الهيكلة
---
## 🧪 الاختبار والجودة
### نتائج الاستخدام الذاتي
تقوم MEDUSA بفحص نفسها — والمشاريع الواقعية:```
Self-scan (473 files):
✅ Issues found: 114 (pre-filter) → 0 (post-filter)
✅ FP reduction: 100% on own codebase
⏱️ Time: 8.2s
OpenClaw benchmark (4,124 files, 751K LOC):
🔍 Issues found: 825 (post-filter)
✅ FPs filtered: 11,436 (93.9% reduction)
⏱️ Time: 3.3 hours (79 scanners)
| حجم المشروع | الملفات | الوقت | السرعة |
|---|---|---|---|
| صغير (فحص MEDUSA الذاتي) | 473 | ~8 ثوانٍ | 59 ملف/ثانية |
| متوسط | 1,000 | ~45 ثانية | 22 ملف/ثانية |
| كبير (OpenClaw) | 4,124 | ~3.3 ساعة | 0.34 ملف/ثانية* |
*وقت المشروع الكبير يهيمن عليه العمليات الفرعية للأدوات الخارجية (Semgrep, Trivy, GitLeaks). الفحص المدمج للأنماط شبه فوري.
medusa scan --git <URL> - فحص أي مستودع على GitHub بحثًا عن هجمات سلسلة التوريد للذكاء الاصطناعينرحب بالمساهمات! إليك كيفية البدء:```bash
git clone https://github.com/yourusername/medusa.git cd medusa
python -m venv .venv
source .venv/bin/activate # or .venv\Scripts\activate on Windows
pip install -e ".[dev]"
pytest
git checkout -b feature/my-awesome-feature
medusa scan . # Dogfood your changes!
git push origin feature/my-awesome-feature
### إضافة ماسحات جديدة
راجع `docs/development/adding-scanners.md` للحصول على دليل حول إضافة دعم لغات جديدة.
---
## 📜 الرخصة
AGPL-3.0-or-later - انظر ملف [LICENSE](https://github.com/pantheon-security/medusa/blob/main/LICENSE)
MEDUSA هو برنامج مجاني ومفتوح المصدر. يمكنك استخدامه وتعديله وتوزيعه بحرية، ولكن يجب أيضًا إصدار أي تعديلات أو أعمال مشتقة (بما في ذلك عمليات نشر SaaS) بموجب AGPL-3.0.
للحصول على خيارات ترخيص تجاري، تواصل مع: [email protected]
---
## قريبًا
يضيف MEDUSA Professional **حماية وقت التشغيل** لتطبيقات LLM الإنتاجية - حظر prompt injection وjailbreaking ومحاولات تسريب البيانات في الوقت الفعلي قبل وصولها إلى نماذجك.
| الميزة | مفتوح المصدر | Professional | Enterprise |
|---------|-------------|--------------|------------|
| الفحص الثابت (40,000+ نمط) | نعم | نعم | نعم |
| مرشحات بروكسي وقت التشغيل (1,100+) | - | نعم | نعم |
| REST API وwebhooks | - | نعم | نعم |
| قواعد مخصصة وSSO | - | - | نعم |
| **السعر** | مجاني | $99/مطور/شهر | $499/50 مطور/شهر |
إن بروكسي وقت التشغيل حاليًا في مرحلة تجريبية خاصة. إذا كنت تحمي تطبيقات LLM الإنتاجية وترغب في الوصول المبكر، تواصل مع **[email protected]**.
---
## 🙏 الشكر والتقدير
**التطوير:**
- Pantheon Security
- Claude AI (Anthropic) - تطوير بمساعدة الذكاء الاصطناعي
**بُني باستخدام:**
- Python 3.10+
- Click - إطار عمل CLI
- Rich - تنسيق الطرفية
- Bandit وESLint وShellCheck و39+ أداة أمان أخرى مفتوحة المصدر
**مستوحى من:**
- Bandit (أمان بايثون)
- SonarQube (تحليل متعدد اللغات)
- Semgrep (أمان قائم على الأنماط)
- Mega-Linter (فحص شامل)
---
## 📖 الأدلة
- **[بدء سريع](https://github.com/pantheon-security/medusa/blob/main/docs/guides/quick-start.md)** - ابدأ العمل في 5 دقائق
- **[فحص أمان الذكاء الاصطناعي](https://github.com/pantheon-security/medusa/blob/main/docs/AI_SECURITY.md)** - دليل شامل لأمان AI/LLM (OWASP 2025, MCP, RAG)
- **[التعامل مع النتائج الإيجابية الخاطئة](https://github.com/pantheon-security/medusa/blob/main/docs/guides/handling-false-positives.md)** - قلل الضوضاء واعثر على المشكلات الحقيقية
- **[تكامل IDE](https://github.com/pantheon-security/medusa/blob/main/docs/guides/ide-integration.md)** - إعداد Claude Code وGemini وCopilot
---
## 📞 الدعم
- **قضايا GitHub**: [أبلغ عن الأخطاء أو اطلب ميزات](https://github.com/Pantheon-Security/medusa/issues)
- **البريد الإلكتروني**: [email protected]
- **التوثيق**: https://docs.pantheonsecurity.io
- **Discord**: https://discord.gg/medusa (قريبًا)
---
## 📈 الإحصائيات
**الإصدار**: 2026.5.5
**تاريخ الإصدار**: 2026-04-03
**أنماط الكشف**: 40,000+ قاعدة أمان للذكاء الاصطناعي
**المحللات**: 79 ماسحًا متخصصًا
**أنماط مرشحات النتائج الإيجابية الخاطئة**: 514 مرشحًا ذكيًا (معدل تقليل 96.8%)
**تغطية CVE**: 200 ثغرة حرجة (37+ CVE لمحررات الذكاء الاصطناعي)
**تسميم المستودعات**: تم اكتشاف 28+ نوعًا من ملفات إعدادات محررات الذكاء الاصطناعي
**تغطية اللغات**: 46+ نوع ملف
**دعم المنصات**: Linux وmacOS وWindows
**تكامل الذكاء الاصطناعي**: Claude Code وGemini CLI وGitHub Copilot وCursor وOpenAI Codex
**المعايير**: OWASP Top 10 for LLM 2025, MITRE ATLAS
**التنزيلات**: 11,500+ على PyPI
---
## 🌟 لماذا MEDUSA؟
### بالمقارنة مع Bandit
- ✅ 40,000+ نمط (وليس أمان بايثون فقط)
- ✅ تغطية أمان AI/ML
- ✅ لا يتطلب أي إعداد
- ✅ تكامل IDE
### بالمقارنة مع SonarQube
- ✅ إعداد أبسط (`pip install && scan`)
- ✅ لا يتطلب خادمًا
- ✅ تركيز أمني على الذكاء الاصطناعي أولًا
- ✅ مجاني ومفتوح المصدر
### بالمقارنة مع Semgrep
- ✅ قواعد مدمجة خاصة بـAI/ML
- ✅ أمان MCP وRAG والوكلاء
- ✅ تكامل IDE أفضل
- ✅ لا حاجة لتكوين القواعد
### بالمقارنة مع SAST التقليدي
- ✅ يعمل فورًا (بدون تثبيت أدوات)
- ✅ يشمل أنماط أمان الذكاء الاصطناعي
- ✅ معالجة متوازية
- ✅ تخزين مؤقت ذكي
---
**🐍🐍🐍 MEDUSA - ماسح الأمان متعدد اللغات 🐍🐍🐍**
**أمر واحد. أمان شامل.**```bash
medusa init && medusa scan .
آخر تحديث: 2026-04-03 الحالة: جاهز للإنتاج الإصدار الحالي: v2026.5.5 - تحصين أمني