
ماسح ضوئي متعدد الأنظمة لاكتشاف الحزم الخبيثة وأمن سلسلة التوريد
كشف الحزم الضارة عبر أنظمة متعددة وماسح أمان سلسلة التوريد
أداة أمان من المستوى الإنتاجي لاكتشاف الحزم الضارة وتهديدات سلسلة التوريد عبر أنظمة npm وPyPI وMaven وRubyGems وGo وCargo. تستفيد من جمع استخبارات التهديدات الآلي من مصادر أمنية موثوقة لتحديد التبعيات المخترقة في مشاريعك.
OreWatch هو اسم المنتج واسم حزمة PyPI. لا يزال مسار المستودع المصدر الحالي يستخدم ore-mal-pkg-inspector.
https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110
https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945
https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385
https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599
هجمات سلسلة التوريد أصبحت الآن ناقل التهديد الرئيسي لاختراق البرمجيات. في عام 2024 وحده، تم نشر آلاف الحزم الضارة على npm وPyPI ومسجلات حزم أخرى، مستهدفة المطورين بانتحال الكتابة (typosquatting)، والارتباك في التبعيات (dependency confusion)، وحملات برمجيات خبيثة متطورة مثل Shai-Hulud.
التحدي: تحتاج المؤسسات والمطورون إلى:
الفجوة: الحلول الحالية غالبًا ما تكون:
OreWatch يعالج هذه التحديات من خلال توفير:
تغطية شاملة متعددة الأنظمة: أداة واحدة لحزم npm وPyPI وMaven وRubyGems وGo وCargo
استخبارات تهديدات آلية: جمع ودمج البيانات ديناميكيًا من مصادر أبحاث أمنية موثوقة
كشف مؤشرات الاختراق النشط: تحديد أنماط هجمات Shai-Hulud ومؤشرات أخرى للتعليمات البرمجية الخبيثة تتجاوز مطابقة اسم الحزمة
جاهز للتكامل مع CI/CD: مصمم للتكامل السلس مع GitHub Actions وGitLab CI وJenkins ومنصات أتمتة أخرى
مفتوح المصدر وشفاف: رؤية كاملة لمنطق الكشف ومصادر البيانات ومنهجية الفحص
دعم متعدد الأنظمة يفحص حزم npm وPyPI وMaven وRubyGems وGo وCargo مع كشف تلقائي للنظام من هيكل المشروع.
قاعدة بيانات استخبارات تهديدات موحدة يتحقق من قواعد بيانات الحزم الضارة التي يتم جمعها ديناميكيًا من مصادر أبحاث أمنية موثوقة.
كشف تلقائي للنظام البيئي يحدد الأنظمة بذكاء من هيكل الدليل وأسماء الملفات، ويمكنه فحص أنظمة متعددة في تشغيل واحد.
كشف مؤشرات الاختراق (IoC) يفحص أنماط هجمات Shai-Hulud (النسخة الأصلية و 2.0)، والربطات الخبيثة، وسير العمل المشبوه، وملفات الحمولة المعروفة.
تكامل Shai-Hulud يستخدم المرجع التبادلي لحزم npm مقابل قائمة الحزم المتأثرة الشاملة من Shai-Hulud من OreNPMGuard.
تقارير JSON منظمة ينشئ تقارير JSON قابلة للقراءة آليًا مع بيانات وصفية صريحة لبيانات التهديد ومواقع ملفات بنمط SARIF للنتائج.
صيغ إدخال مرنة يدعم ملفات التبعيات القياسية (package.json و requirements.txt إلخ) وقوائم الحزم العامة (نص، JSON، YAML).
تسجيل جاهز للإنتاج
مستويات تفصيل قابلة للتكوين مع علامات --verbose و --debug لاستكشاف الأخطاء ومسارات التدقيق.
آمن وسريع عمليات للقراءة فقط دون تعديل في الكود الخاص بك، محسّنة لفحص قواعد الأكواد الكبيرة بكفاءة.
مقارنة بأدوات النظام الواحد معظم ماسحات الأمان تركز على مدير حزم واحد. OreWatch يوفر حماية موحدة عبر ستة أنظمة رئيسية، وهو أمر أساسي لبيئات التطوير الحديثة متعددة اللغات.
مقارنة بقوائم التهديدات اليدوية قوائم الحزم الضارة الثابتة تصبح قديمة بسرعة. أدوات الجمع الآلية لدينا تجلب استخبارات تهديدات جديدة يوميًا من مصادر موثوقة متعددة.
مقارنة بكشف اسم الحزمة فقط التحقق من أسماء الحزم فقط يغفل الهجمات المتطورة. كشف مؤشرات الاختراق (IoC) يحدد أنماط الكود الخبيثة حتى في الحزم غير المدرجة في قوائم الحظر.
مقارنة بمراجعات الأمان اليدوية المراجعات اليدوية للتبعيات تستغرق وقتًا وعرضة للأخطاء. الفحص الآلي يتيح التحقق المستمر من الأمان في كل بناء.
مقارنة بالأدوات التجارية الصندوق الأسود الأدوات الاحتكارية تفتقر إلى الشفافية في منطق الكشف. كمشروع مفتوح المصدر، كل قاعدة كشف ومصدر بيانات قابل للتدقيق.
قصة النشأة وُلد OreWatch من تطوير OreNPMGuard، وهو ماسح متخصص لهجمات Shai-Hulud على npm. خلال ذلك المشروع، أدركنا الحاجة إلى تغطية أوسع متعددة الأنظمة تتجاوز npm. في ديسمبر 2025، قمنا باستخراج وتعزيز قدرات الكشف متعددة الأنظمة في هذه الأداة المستقلة، مع الحفاظ على تركيز OreNPMGuard على npm مع تمكين OreWatch من خدمة مجتمع المطورين الأوسع عبر جميع أنظمة الحزم الرئيسية.
إذا كنت تتبنى OreWatch لأول مرة، اختر أصغر مسار يناسب سير عملك:
| أريد أن... | استخدم هذا المسار | ابدأ بـ |
|---|---|---|
| أفحص مستودعًا واحدًا الآن | فحص CLI | orewatch /path/to/project |
| أحمي التطوير المحلي في الخلفية | مراقب فردي (singleton monitor) | orewatch monitor quickstart /path/to/project --client claude_code |
| أستخدم OreWatch من Cursor أو Claude Code أو Codex | جسر MCP | orewatch monitor quickstart /path/to/project --client <cursor|claude_code|codex> |
| أدمج مع VS Code أو PyCharm أو Xcode | واجهة برمجة تطبيقات المضيف المحلي | orewatch monitor quickstart /path/to/project --client vscode |
| أحصل على تنبيهات macOS مرئية وسطح مراجعة أصلي | تطبيق شريط القوائم | orewatch monitor menubar |
| أتحقق من البناءات في CI | فحص CLI لمرة واحدة | orewatch . --strict-data |
تسلسل التشغيل الأول الموصى به لمعظم المطورين:
pip install . أو الحزمة المنشورة.orewatch monitor quickstart /path/to/project --client <your-client>.orewatch monitor status.orewatch monitor menubar للإشعارات وواجهة مستخدم محلية.إذا كنت تريد دليل إعداد أقصر مع أوامر نسخ ولصق، استخدم docs/adoption-guide.md.
يمكن تثبيت OreWatch عبر pipx (موصى به)، أو Homebrew (macOS)،
أو pip، أو من المصدر. جميع الطرق تنتج أمر CLI orewatch.