Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ephemera — شهادة SSH للثقة الصفرية | Kitploit
أدوات/GitHubGitHub/qarait/ephemera
المصادقة والترخيصأمن البنية التحتية السحابيةأدوات التشفير/فك التشفيرتدقيق التكوينأمن الشبكاتالتشفيرDevSecOpsإدارة الهوية والوصول (IAM)الاستجابة للحوادث
GitHubqarait/ephemera

ephemera

شهادة SSH للثقة الصفرية

291منذ 6 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

Ephemera : هيئة شهادات SSH بثقة صفرية

CI Status OpenSSF Best Practices Codacy Badge Release License: Apache-2.0 Platform Docker Python Fuzz Soak

Ephemera هي أداة خفيفة الوزن، مستضافة ذاتيًا، تعمل كهيئة شهادات SSH مصممة لفرض الوصول بثقة صفرية للبنية التحتية. تستبدل مفاتيح SSH الثابتة بشهادات قصيرة العمر، تدمج WebAuthn MFA المدعومة بالأجهزة، وتحافظ على مسارات تدقيق قابلة للتحقق من الناحية التشفيرية.

[!NOTE] المصدر الرسمي: Codeberg
مرآة GitHub: GitHub (للتوفرة والاستضافة)

الهيكل المعماري عالي المستوى

root@kitploit:~
graph LR
    subgraph Client["User (Operator)"]
        SSH["SSH Client"]
        HW["Hardware Key<br/>WebAuthn / YubiKey"]
    end

    subgraph Auth["Authentication Boundary"]
        MFA["WebAuthn MFA<br/><i>Human presence required</i>"]
        OIDC["OIDC<br/><i>Optional</i>"]
    end

    subgraph CA["Ephemera SSH Certificate Authority"]
        CORE["Self-hosted CA<br/>Air-gap capable"]
        POLICY["Policy Engine<br/><i>Governance at issuance</i>"]
        BUDGET["Trust Budgeting<br/><i>Optional</i>"]
    end

    subgraph Targets["Target Servers"]
        NATIVE["Native OpenSSH<br/>TrustedUserCAKeys"]
        NOAGENT["No agents<br/>No SSH proxy"]
    end

    subgraph Audit["Audit & Recovery"]
        LOG["Tamper-Evident<br/>Audit Log"]
        BACKUP["Encrypted Backups<br/>Shamir Recovery"]
    end

    Client --> Auth
    Auth -->|"Short-lived cert"| CA
    CA -->|"Certificate expires<br/>automatically"| Targets
    CA -.->|"Post-fact integrity"| Audit

    style Auth fill:#e8f5e9,stroke:#2e7d32
    style CA fill:#e3f2fd,stroke:#1565c0
    style Audit fill:#fff3e0,stroke:#ef6c00

ما يفعله Ephemera: يحكم من يمكنه الحصول على الوصول ولمدة.
ما لا يفعله Ephemera: مراقبة وقت التشغيل، بروكسي MITM، فحص الأوامر.
التنفيذ: بالكامل داخل OpenSSH الأصلي — لا وجود لوكيل Ephemera على الخوادم المستهدفة.
تدوير المفاتيح: غير ضروري — تنتهي صلاحية الشهادات تلقائيًا.

ما هو Ephemera

Ephemera هي هيئة شهادات SSH مستضافة ذاتيًا مبنية على ميزات OpenSSH الأصلية. تستبدل مفاتيح SSH طويلة العمر بشهادات قصيرة العمر تُصدر في الوقت المناسب، مع وجود مادي صريح ورفع امتيازات قابل للتدقيق.

صُممت للفرق التي تريد حوكمة SSH مركزية دون بروكسيات MITM، أو بروتوكولات مخصصة، أو تبعيات سحابية.

ما ليس Ephemera

  • ليس بروكسي SSH أو بوابة MITM
  • ليس بديلاً لـ PAM
  • ليس أداة مراقبة وقت التشغيل أو تحليل السلوك
  • ليس خدمة سحابية
  • ليس منصة SIEM أو كشف

حالة المشروع

وظائف هيئة شهادات SSH الأساسية: جاهزة للإنتاج
الميزانية الموثوقة: تجريبية (اختياري، قابلة للتغيير)

الميزات التجريبية معزولة بوضوح ومعطلة افتراضيًا.

لماذا Ephemera؟

يعتمد SSH التقليدي على مفاتيح خاصة طويلة العمر موزعة عبر أجهزة الكمبيوتر المحمولة والخوادم. بمجرد تسريب مفتاح، يستمر الوصول حتى تكتشفه وتدير المفاتيح في كل مكان. يستبدل Ephemera المفاتيح الثابتة بشهادات قصيرة العمر تنتهي تلقائيًا، مما يقلص نافذة إساءة الاستخدام من شهور إلى دقائق.

الموضع

الأنسب لـ

  • النشرات السيادية: الفرق التي تتطلب ملكية كاملة لهيئة الشهادات الخاصة بها دون تبعيات سحابية خارجية.
  • البيئات المنعزلة عن الهواء: مصممة للعمل دون اتصال بالإنترنت بمجرد نشرها.
  • أقل عبء: المؤسسات التي تحتاج إلى أمان SSH قوي دون تعقيد إدارة منصة أسرار كاملة.

غير مناسب لـ

  • دمج IAM المؤسسي: إذا كنت بحاجة إلى تكامل عميق مع تسلسلات AD/LDAP المعقدة، فإن Teleport أو HashiCorp Vault أكثر ملاءمة.
  • تفضيل الخدمة المُدارة: Ephemera مستضافة ذاتيًا ولا تقدم نسخة SaaS.

القدرات الرئيسية

الوصول في الوقت المناسب : تنتهي صلاحية الشهادات خلال دقائق (الافتراضي 5 دقائق)، مما يقلل من فرصة سرقة بيانات الاعتماد.

فرض WebAuthn : يتطلب إصدار الشهادة تفاعل MFA مادي (FIDO2) عبر YubiKey أو TouchID.

الاستعادة السيادية : النسخ الاحتياطية المشفرة محمية عبر مشاركة السر لشامير، وتتطلب النصاب القانوني للاستعادة.

تدقيق قابل للتحقق : تُسجل جميع إجراءات هيئة الشهادات في سجل متسلسل Merkle لتاريخ مقاوم للتلاعب.

RBAC دقيق : محرك سياسات قائم على YAML يحدد الوصول بناءً على الأدوار والموارد والشروط.

تعليق Sudo

تجريبي: الميزانية الموثوقة (اختياري)

يتضمن Ephemera بديلاً حوكميًا تجريبيًا اختياريًا يسمى الميزانية الموثوقة.

تحد الميزانية الموثوقة من السلطة المميزة التراكمية عند وقت إصدار الشهادة من خلال معاملة الوصول كمورد محدود ومرئي. يستهلك كل إصدار شهادة ميزانية صريحة. عندما تُستنفد الميزانية، يتوقف الإصدار العادي حتى إعادة تعيين الميزانية أو استخدام مسار طوارئ منفصل (كسر الزجاج).

هذه الآلية:

  • تعمل فقط في وقت إصدار الشهادة
  • لا تقدم مراقبة وقت التشغيل أو وكلاء
  • معطلة افتراضيًا
  • ليست ضمانًا أمنيًا

الميزانية الموثوقة تجريبية وقد تتغير أو تُزال.

التوثيق: docs/trust_budgeting.md

GateBridge: تقييم السياسة الظلي

يتضمن Ephemera GateBridge، وهو نظام تقييم ظلي يتحقق من صحة قرارات السياسة مقابل محرك بديل (Gate0) دون التأثير على سلوك الإنتاج.

ضمانات الوضع الظلي

  • الفشل المفتوح: إذا فشل Gate0 أو تعطل أو انقضت مهلة، يستمر إصدار الإنتاج دون تأثر.
  • لا إعادة محاولة: محاولة واحدة لكل تقييم — لا حلقات إعادة محاولة.
  • لا تراجع: محرك سياسات YAML هو دائمًا المرجعي.
  • مراقبة فقط: لا يحظر Gate0 إصدار الشهادات أو يعدله أبدًا.

مخطط السجل (policy-shadow.log)

يحتوي كل إدخال على:

نقطة نهاية الصحة

root@kitploit:~
GET /api/admin/gate0/status

ترجع:

root@kitploit:~
{
  "bridge_version": "1.0.0",
  "gate0_version": "v0.2.1",
  "policy_hash": "sha256:8f4b...",
  "status": "healthy",
  "last_mismatch": null,
  "telemetry": {
    "latency_p50_ms": 2.3,
    "latency_p95_ms": 5.1,
    "latency_p99_ms": 8.7
  }
}

التراجع

يمكن تعطيل GateBridge عبر علامة تهيئة. الوضع الظلي مفتوح الفشل ولا يؤثر على قرارات التفويض.

التوافق

لا تغييرات موثقة على واجهة CLI لـ Gate0. تكتسب سجلات الظل حقولًا جديدة لكنها تبقى قابلة للتحليل بشكل عكسي.

بداية سريعة

الهدف: إصدار أول شهادة SSH في أقل من 5 دقائق.

1. تشغيل Ephemera

root@kitploit:~
# استنساخ وتشغيل
git clone https://github.com/Qarait/ephemera.git
cd ephemera
docker compose up -d

ملاحظة: يتم إنشاء كلمة مرور رئيسية لهيئة الشهادات تلقائيًا وحفظها عند التشغيل الأول.
للإنتاج، ضع CA_MASTER_PASSWORD في ملف .env قبل التشغيل.

[!IMPORTANT] النشرات الإنتاجية: استخدم الواجهة الخلفية SoftHSM لعزل المفاتيح المدعوم بالأجهزة. المفتاح الخاص لهيئة الشهادات لا يلمس القرص أبدًا. راجع دليل إعداد PKCS#11.

2. الوصول إلى لوحة التحكم

افتح http://localhost:3000 في متصفحك.

بيانات الدخول الافتراضية:

  • اسم المستخدم: admin
  • كلمة المرور: تحقق من سجلات Docker:
    root@kitploit:~
    docker compose logs ephemera | grep "Password:"
    

3. إصدار أول شهادة لك

  1. أكمل إعداد WebAuthn MFA (يتطلب مفتاح أجهزة أو TouchID)
  2. انقر على "Request Certificate"
  3. شهادتك صالحة لمدة 5 دقائق

ملفات Compose بديلة:

  • docker-compose.dev.yml — تطوير مع بنيات محلية وسجل النظام
  • docker-compose.test.yml — يشمل هدف SSH للاختبار الشامل

2. إعداد العميل (السحر)

root@kitploit:~
# تثبيت CLI من المصدر
git clone https://github.com/Qarait/ephemera.git
cd ephemera
pip install .

# تهيئة تكوين SSH الخاص بك
ephemera init

# تسجيل الدخول إلى هيئة الشهادات
ephemera login

# إصدار أول شهادة لك
ephemera renew

# تحقق من حالتك
ephemera status

# الاتصال بأمان!
ssh user@your-server

استعادة الكوارث (نسخ احتياطي مشفر)

يوفر Ephemera آلية نسخ احتياطي آمنة تقوم بتشفير بياناتك الحرجة (مفاتيح هيئة الشهادات، قاعدة البيانات) بكلمة مرور عشوائية، ثم تقسيم كلمة المرور تلك إلى شرائح Shamir. يضمن ذلك عدم قدرة أي شخص واحد على استعادة النسخة الاحتياطية، لكن النصاب القانوني يمكنه ذلك.

إنشاء نسخة احتياطية

root@kitploit:~
# إنشاء نسخة احتياطية مشفرة وتقسيم كلمة المرور إلى 5 شرائح (عتبة 3)
ephemera backup-create --k 3 --n 5 --out-dir ./backup

ينتج هذا:

  • ephemera_backup.enc (الأرشيف المشفر)
  • backup_shard_1_of_5.json، إلخ (شرائح كلمة المرور)

ملاحظة: خزّن الشرائح في مواقع منفصلة وآمنة. خزّن ملف النسخ الاحتياطي المشفر بأمان (لا فائدة منه بدون الشرائح).

استعادة النسخة الاحتياطية

root@kitploit:~
# استعادة باستخدام الملف المشفر وأي 3 شرائح
ephemera backup-restore --backup ./backup/ephemera_backup.enc --shards ./backup/backup_shard_1_of_5.json ./backup/backup_shard_2_of_5.json ./backup/backup_shard_4_of_5.json --out-dir ./restored

مثال على التهيئة (policy.yaml)

يستخدم Ephemera محرك سياسات قوي قائم على YAML للتحكم في الوصول المستند إلى الأدوار (RBAC).

root@kitploit:~
# Define Roles
roles:
  developer:
    can_request_cert: true
    max_cert_duration: 300  # 5 minutes
    allowed_principals: ["dev-user"]
    
  admin:
    can_request_cert: true
    max_cert_duration: 3600 # 1 hour
    allowed_principals: ["root", "admin"]
    can_approve_sudo: true

# Define Rules
rules:
  # Developers can only access dev servers
  - role: developer
    resource: "dev-*"
    action: "ssh"
    effect: allow

  # Admins can access everything with MFA
  - role: admin
    resource: "*"
    action: "ssh"
    effect: allow
    conditions:
      mfa_required: true

التوثيق

  • نظرة عامة على التوثيق الحي
  • راجع ARCHITECTURE.md لتفاصيل التصميم.
  • راجع SECURITY_MODEL.md لافتراضات التهديد وحدود الثقة.
  • راجع SECURITY_SPECIFICATIONS.md للمواصفات التقنية المتعمقة.
  • راجع PRODUCTION_READY.md لقوائم التصلب والتشغيل.
  • راجع docs/ للأدلة الإضافية.

الأمان

يرجى الاطلاع على SECURITY.md لمعلومات الإفصاح المسؤول.

هل ترغب في المساهمة؟ اطلع على المهام الصغيرة للمساهمين الجدد.

[!TIP] نموذج التهديد والافتراضات الأمنية موثقة هنا. التعليقات والنقد مرحب بها.

تنزيل الأداة
Fieldالوصف
timestampطابع زمني UTC وفق ISO 8601
matchقيمة منطقية — هل اتفق المحركان؟
versions.bridgeإصدار Python لـ GateBridge
versions.gate0إصدار CLI لـ Gate0
versions.policy_hashتجزئة SHA256 لملف policy.yaml
context_hashتجزئة SHA256 للمدخلات المقيسة
yaml_decisionنتيجة محرك YAML
gate0_decisionنتيجة محرك Gate0
snapshotالسياق الكامل (فقط عند عدم التطابق، بحجم محدود)