
مدقق أمني يعمل بالمسح النشط بدون مفتاح لنظام إدارة المحتوى Directus CMS. يثبت تعرّض بيانات الدور العام، تعداد المستخدمين، تسريبات الإصدار/المخطط غير المصادق عليها، استبصار GraphQL، وتعداد الحقول عبر بارامترات البحث باستخدام مسوحات مجهولة حية. بدون أي تبعيات.
قم بتدقيق أي مثيل Directus بحثًا عن الإعدادات الخاطئة التي تؤدي فعليًا إلى تسريب البيانات — تعرّض القراءة لدور عام، تعداد المستخدمين، تسريب الإصدار/المخطط بدون مصادقة، الاستبطان GraphQL، و oracle تعداد الحقول عبر باراميتر
search— و أثبت كل واحدة منها مباشرة باستكشاف مجهول. قوائم المراجعة الأخرى تخبرك بما قد يكون خطأ؛ هذه الأداة تجلب البايتات وتريك ما هو خطأ بالفعل.
⚡ شغّلها بسطر واحد، بدون رمز مدير، بدون تثبيت:
npx directus-security --url https://your-directus.example.com
🤝 تريدها منجزة لك؟ تدقيق بنطاق محدد — 99$ / 24 ساعة: أتحقق من كل اكتشاف مباشرة وأرسل تقريرًا مكتوبًا مع الإصلاحات الدقيقة للسياسات.
$ npx directus-security --url https://directus.example.com
1 critical, 2 high, 1 medium — 4 CONFIRMED via anonymous probe
CRITICAL /items/posts public-role read enabled — rows reachable anonymously
HIGH /items/posts?search=… search-param field enumeration (CVE-2025-30352 class)
HIGH /items/directus_users user list exposed (name + email)
MEDIUM /server/specs/oas Directus version leaked unauthenticated (CVE-2025-53887 class)
يدير Directus الباك إند لـ Tripadvisor و Adobe و Mercedes، ونموذج الوصول الافتراضي يجعل خطأ واحدًا سهلاً جدًا: ترك القراءة ممكّنة لسياسة عامة. النتيجة هي API يمكن لأي شخص قراءتها. جلب عام 2025 مجموعة من CVEs غير المصادق عليها التي تتطابق تمامًا مع الاستكشافات المجهولة:
search يقوم بتعداد الحقول غير المسموح بها، مسربًا عناوين البريد الإلكتروني و تجزئات كلمات المرور حرفًا حرفًا./server/specs/oas، مما يسمح للمهاجمين بمطابقة بنيتك مع الثغرات المعروفة.يتحقق directus-security من هذه و يؤكد الحقيقية منها بإرسال الطلب المجهول نفسه الذي سيرسله المهاجم — لذا تفرز الحقائق، وليس الاحتمالات.
# استكشاف مثيل مباشر (يخمن أسماء المجموعات الشائعة)
npx directus-security --url https://directus.example.com
# استكشاف مجموعات محددة
npx directus-security --url https://directus.example.com --collections posts,authors
# تعلم أسماء مجموعاتك الدقيقة من لقطة مخطط Directus، ثم استكشف
npx directus-security --url https://directus.example.com --snapshot ./snapshot.json
# كتابة تقرير HTML قابل للمشاركة
npx directus-security --url https://directus.example.com --html report.html
# ثابت فقط (بدون إرسال طلبات)
npx directus-security --url https://directus.example.com --no-probe
المخرجات بصيغة JSON على stdout (يمكن توجيهها إلى CI) وملخص من سطر واحد على stderr. رمز الخروج غير صفري فقط في حالة أخطاء الاستخدام — استخدم ملخص JSON في خط الأنابيب الخاص بك.
npm i -g directus-security
directus-security --url https://directus.example.com
لا توجد تبعيات. بياناتك وبيانات اعتمادك لا تغادر جهازك أبدًا — كل طلب يذهب مباشرة من الأداة إلى مثيل Directus الخاص بك.
نفس فلسفة الاستكشاف النشط لباقي مكدس الباك إند، جميعها برخصة MIT:
strapi-security · supabase-security · pocketbase-security · firebase-security · appwrite-security · nhost-security
MIT © Renzo Madueno
📚 جزء من Awesome Backend Security Auditors — المجموعة الكاملة من مدققي الاستكشاف النشط بدون مفاتيح.
| الفحص | الخطورة | كيفية التأكيد |
|---|
| قراءة دور عام على مجموعة | حرج | GET /items/{collection} مجهول يعيد صفوفًا |
تعداد الحقول عبر باراميتر search | عالي | GET /items/{collection}?search=… مجهول يجيب (فئة CVE-2025-30352) |
تعداد المستخدمين عبر /items/directus_users | عالي | القراءة المجهولة تعيد قائمة المستخدمين (الاسم + البريد الإلكتروني) |
| تسريب الإصدار/المخطط بدون مصادقة | متوسط | /server/info أو /server/specs/oas يعيد الإصدار بدون مصادقة (فئة CVE-2025-53887) |
| استبطان GraphQL في الإنتاج | متوسط | استعلام __schema يتم الرد عليه على /graphql أو /graphql/system |