Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/pypa/advisory-database
تحليل الثغرات الأمنيةDevSecOpsاستخبارات التهديداتأمن سلسلة التوريدموارد منسقة
GitHubpypa/advisory-database

advisory-database

قاعدة بيانات مملوكة للمجتمع للتنبيهات الأمنية لحزم Python على PyPI، توفر بيانات ثغرات منظمة بتنسيق OSV للتكامل مع أدوات مثل pip-audit وOSV.

عرض المستودع
36810940منذ 4 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

قاعدة بيانات نصائح الأمان لتغليف بايثون

هذه مستودع مملوك للمجتمع يحتوي على نصائح أمان للحزم المنشورة على https://pypi.org.

توجد النصائح في دليل vulns وتستخدم ترميز YAML بتنسيق بسيط.

المساهمة بالنصائح

إنشاء طلب سحب

يمكن تعديل الإدخالات الموجودة ببساطة عن طريق إنشاء طلب سحب.

لإدخال إدخال جديد، أنشئ طلب سحب بملف جديد يحمل اسمًا يطابق PYSEC-0000-<anything>.yaml. سيتم التقاط هذا لاحقًا بواسطة الأتمتة لتخصيص معرف مناسب بعد الدمج.

يمكنك التحقق من بنية ملف YAML الخاص بك عن طريق تشغيل:

root@kitploit:~
pipx run check-jsonschema --schemafile https://raw.githubusercontent.com/ossf/osv-schema/main/validation/schema.json <PATH TO YAML FILE>

عملية الفرز

يتم جمع معظم الثغرات الأمنية الموجودة من خلاصة NVD CVE.

نستخدم هذه الأداة، والتي تقوم بالكثير من الاستدلالات لمطابقة CVEs مع حزم وإصدارات بايثون الدقيقة (وهي مشكلة صعبة!) وكمية صغيرة من الفرز البشري لإنشاء إدخالات .yaml هنا.

استخدام هذه البيانات

تحديد سمات محددة كمعرضة للخطر

للمساعدة في تقليل النتائج الإيجابية الخاطئة، يمكن أن تتضمن الإدخالات في هذه القاعدة بيانات تفاصيل حول عناصر كود محددة لحزمة معرضة للخطر. تحتوي إدخالات OSV في هذه القاعدة بيانات على تعريف ecosystem_specific التالي لترميز ذلك:

root@kitploit:~
"ecosystem_specific": {
  "imports": [
    { 
       "attribute": string,
       "modules": [ string ],
    }
  ]
}

"imports" هو مصفوفة JSON تحتوي على الوحدات والسمات المتأثرة بالثغرة الأمنية... على سبيل المثال، يمكن تمثيل ثغرة أمنية تؤثر على PIL::ImageFont على النحو التالي...

root@kitploit:~
"imports": [
  {
    "attribute": "ImageFont",
    "modules": ["PIL"]
  }
]

وهو ما يعادل PIL:ImageFont. إذا كانت سمة ثانية ImageFont2 متأثرة أيضًا، فيجب إضافة إدخال استيراد ثانٍ إلى مصفوفة imports.

root@kitploit:~
"imports": [
  { "attribute": "ImageFont", "modules": ["PIL"] },
  { "attribute": "ImageFont2", "modules": ["PIL"] }
]

يمكن تمثيل السمات التي يمكن الوصول إليها عبر مسارات متعددة في شكل مختصر. ضع في اعتبارك السمة django.db.models:JSONField من مشروع django. السمة django.db.models:JSONField هي إعادة تصدير لـ django.db.models.fields.json:JSONField وكلاهما مسارات صالحة. يمكن اختصار هذه إلى تمثيل OSV أكثر إحكامًا على النحو التالي:

root@kitploit:~
{
  "attribute": "JSONField",
  "modules": ["django.db.models", "django.db.models.fields.json"]
}

الأدوات

يتم عرض هذه البيانات بواسطة pip-audit، الذي يوفر واجهة سطر أوامر لحل تبعيات بايثون في بيئة أو مشروع وتحديد الثغرات الأمنية المعروفة:

root@kitploit:~
python -m pip install pip-audit
python -m pip-audit -r requirements.txt

يمكنك أيضًا استخدام pypa/gh-action-pip-audit على GitHub Actions:

root@kitploit:~
jobs:
  pip-audit:
    steps:
      - uses: pypa/[email protected]
        with:
          inputs: requirements.txt

واجهات برمجة التطبيقات

يتم دمج الثغرات الأمنية في مشروع Open Source Vulnerabilities، الذي يوفر واجهة برمجة تطبيقات للاستعلام عن الثغرات الأمنية على النحو التالي:

root@kitploit:~
$ curl -X POST -d \
          '{"version": "2.4.1", "package": {"name": "jinja2", "ecosystem": "PyPI"}}' \
          "https://api.osv.dev/v1/query"

تم أيضًا دمج هذه البيانات في واجهة برمجة تطبيقات PyPI JSON.

مدونة قواعد السلوك

من المتوقع أن يتبع كل من يتفاعل مع هذا المشروع مدونة قواعد سلوك PSF.

تنزيل الأداة