Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
hephaestus-server-forger — أداة تدقيق أمان للخوادم تفحص إعدادات Apache وNginx وIIS، مع أدلة تقوية مدعومة بالذكاء الاصطناعي وتقارير احترافية. | Kitploit
أدوات/GitHubGitHub/rodhnin/hephaestus-server-forger
ماسحات الثغرات الأمنيةتدقيق التكوينأمن الويباختبار الاختراقأمن السحابةDevSecOpsأمن الذكاء الاصطناعي
GitHubrodhnin/hephaestus-server-forger

hephaestus-server-forger

أداة تدقيق أمان للخوادم تفحص إعدادات Apache وNginx وIIS، مع أدلة تقوية مدعومة بالذكاء الاصطناعي وتقارير احترافية.

عرض المستودع
1منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
Hephaestus — مدقّق أمان الخوادم

Version Python License Docker LangChain Ethical


مدقّق أمان خوادم لـ Apache وNginx وIIS — 13 مرحلة فحص، أكثر من 70 رمز نتيجة، أدلة تحصين مدعومة بالذكاء الاصطناعي.


بداية سريعة  ·  التوثيق  ·  دوكر  ·  تحليل الذكاء الاصطناعي  ·  نجّم على GitHub


Hephaestus — اصنع إعدادات خوادم آمنة

أثناء التشغيل

Hephaestus — مخرجات فحص حقيقي
فحص مباشر · Apache 2.4.54 · 11 نتيجة · 44.17 ثانية · الفحص رقم 518 · الوضع الآمن

Hephaestus — نظرة عامة على تقرير HTML
تقرير HTML — تصنيف الخطورة، ربط OWASP، شريط التصفية
Hephaestus — جدول النتائج مع شارات CVE
جدول النتائج — شارات CVE/CWE، أدلة قابلة للتوسيع، مقتطفات إعدادات

🎯 ما هو Hephaestus؟

Hephaestus هو مدقّق أمان خوادم جاهز للإنتاج يضع الأخلاقيات أولاً. صُمم لمسؤولي الأنظمة، ومهندسي DevOps، ومختبري الاختراق، إذ يفحص إعدادات خوادم الويب (Apache وNginx وIIS) لتحديد الأخطاء التكوينية الحرجة قبل أن يستغلها المهاجمون.

لماذا Hephaestus؟

  • 🔒 أخلاقي بالتصميم: نظام رمز الموافقة يمنع الفحص غير المصرّح به
  • 🤖 مدعوم بالذكاء الاصطناعي: GPT-4 أو Claude أو Ollama محلياً لأدلة تحصين ذكية
  • 📊 تقارير احترافية: HTML أنيق + JSON قابل للقراءة آلياً
  • 🚀 سريع وفعّال: فحص متزامن مع تحديد معدل ذكي
  • 💾 تتبّع مستمر: قاعدة بيانات SQLite مشتركة مع مجموعة Argos (~/.argos/argos.db)
  • 🐳 جاهز لـ Docker: فحص داخل حاويات + مختبرات اختبار قابلة للاستغلال (Apache وNginx)
  • 🎯 صفر نتائج إيجابية خاطئة: مُختبر على نطاق واسع بأكثر من 55 اختبار تحقق

ماذا يفحص؟

فئة الفحصالتفاصيل
معلومات الخادمكشف إصدار Apache/Nginx/IIS عبر الترويسات وصفحات الأخطاء
الملفات الحساسة.env و.git وphpinfo.php وserver-status والنسخ الاحتياطية وملفات الإعدادات (أكثر من 70 مساراً)
طرق HTTPالطرق غير الآمنة (PUT وDELETE وTRACE وOPTIONS)
ترويسات الأمانHSTS وCSP وX-Frame-Options وX-Content-Type-Options وReferrer-Policy وPermissions-Policy
إعداد TLS/SSLتحليل عميق: مجموعات التشفير وإصدارات البروتوكول وصلاحية الشهادات وارتباط CVE
عرض الدلائلتفعيل autoindex في Apache/Nginx على الدلائل الحساسة
كشف CORSفحوصات wildcard وnull-origin والانعكاس (COR-001 إلى COR-006)
Robots.txtتحليل المسارات المحظورة وفحوصات الوصول المباشر في الوضع العدواني
كشف WAF13 توقيعاً تشمل Cloudflare وSucuri وModSecurity وAWS WAF وImperva
اكتشاف APIكشف مواصفات Swagger/OpenAPI وفحص GraphQL introspection ونقاط نهاية غير مصادق عليها
أمان ملفات تعريف الارتباطتحليل HttpOnly/Secure/SameSite لكل ملف تعريف ارتباط عبر المسارات المصادق عليها
تحليل phpinfo()9 إعدادات PHP خطيرة: display_errors وallow_url_include وopen_basedir والمزيد
محلّل ملفات الإعداداتتحليل دون اتصال لملفي httpd.conf / nginx.conf للكشف عن الأخطاء التكوينية
ماسح المنافذ37 منفذاً شائعاً مع التقاط البانرات وإثراء CVE

✨ المزايا

🛡️ تدقيق الأمان الأساسي```bash

One command, comprehensive server analysis

python -m heph --target https://example.com --html

root@kitploit:~
- **دعم متعدد الخوادم**: اكتشاف وتحصين Apache وNginx وIIS
- **المسح المتزامن**: تجمّع خيوط + تحديد معدل لإجراء عمليات فحص سريعة ومحترمة
- **جمع الأدلة**: يتم الحفاظ على استجابات HTTP والترويسات ومحتويات الملفات
- **معالجة مرنة للأخطاء**: التعامل الموثوق مع حالات انتهاء المهلة وفشل DNS ورفض الاتصال

### 🤖 أدلة التحصين المدعومة بالذكاء الاصطناعي

اختر مزوّد الذكاء الاصطناعي الذي يناسب احتياجاتك:

| المزوّد             | الأفضل لـ         | السرعة          | التكلفة          | الخصوصية         |
| -------------------- | ------------------ | --------------- | ------------- | --------------- |
| **OpenAI GPT-4**     | جودة إنتاجية       | ⚡ سريع (35 ثانية) | 💰 $0.25/مسح | 🔒 قياسي     |
| **Anthropic Claude** | تركيز على الخصوصية | ⚡ سريع (45 ثانية) | 💰 $0.30/مسح | 🔒 محسّن     |
| **Ollama (محلي)**    | خصوصية كاملة       | 🐢 بطيء (28 دقيقة) | 💰 مجاني       | 🔐 100% دون اتصال |

**وضعان للتحليل:**

- **تقني**: مقاطع إعدادات Apache/Nginx، أوامر CLI، تحصين خطوة بخطوة
- **تنفيذي**: تقييم مخاطر بلغة مبسطة لأصحاب المصلحة والإدارة

### 📊 التقارير الاحترافية

**تقارير JSON** (قابلة للقراءة آليًا)```json
{
  "tool": "hephaestus",
  "version": "0.2.0",
  "target": "https://example.com",
  "mode": "safe",
  "summary": {
    "critical": 3,
    "high": 2,
    "medium": 5,
    "low": 3,
    "info": 0
  },
  "findings": [...],
  "diff": {...}
}

تقارير HTML (سهلة الاستخدام)

  • 🎨 ثيم Forge بتدرجات برتقالية/حمراء (⚒️ جمالية الحدّاد)
  • 🏷️ شارات خطورة ملوّنة
  • 📝 أقسام أدلة قابلة للتوسيع
  • 🤖 أدلة التحصين بالذكاء الاصطناعي منسّقة بشكل جميل
  • 📱 تصميم متجاوب مع الجوال

🔐 نظام رمز الموافقة

يتطلب الفحص العدواني وتحليل الذكاء الاصطناعي إثبات الملكية:```bash

1. Generate token

python -m heph --gen-consent example.com

2. Place token on your server

echo "verify-abc123..." > .well-known/verify-abc123.txt

3. Verify ownership

python -m heph --verify-consent http --domain example.com --token verify-abc123

4. Now you can use aggressive mode

python -m heph --target https://example.com --aggressive --use-ai

root@kitploit:~
### 💾 استمرارية قاعدة البيانات

قاعدة بيانات SQLite **مشتركة مع مجموعة Argos** (`~/.argos/argos.db`):

- **سجل الفحص**: التاريخ، المدة، عدد النتائج، توزيع الخطورة
- **مستودع النتائج**: قاعدة بيانات ثغرات قابلة للبحث (أكثر من 1159 نتيجة مخزنة)
- **النطاقات الموثّقة**: تتبع رموز الموافقة مع تاريخ الانتهاء
- **التكامل بين الأدوات**: يعمل بسلاسة مع Argus وPythia والأدوات المستقبلية```bash
# Query recent scans
sqlite3 ~/.argos/argos.db "SELECT * FROM scans WHERE tool='hephaestus' ORDER BY scan_id DESC LIMIT 10"

# Find critical issues
sqlite3 ~/.argos/argos.db "SELECT * FROM findings WHERE severity='critical' AND tool='hephaestus'"

✅ التحقق والاختبار

تم التحقق من Hephaestus v0.2.0 تجريبيًا باستخدام مختبرات ضعيفة مبنية على Docker بشكل موجّه (Apache و Nginx).

ملخص التحقق (مايو 2026)

المقياسالنتيجة
مجموعة الاختباراتاجتياز 55/55 اختبارًا (13 مرحلة)
كشف Apache42 اكتشافًا عبر جميع مراحل الفحص الـ13
كشف Nginx25 اكتشافًا عبر جميع مراحل الفحص الـ13
الدقة100% (صفر نتائج إيجابية خاطئة)
الاستدعاء100% (صفر نتائج سلبية خاطئة)
درجة F1100% (توازن مثالي)
متوسط مدة الفحص30-35 ثانية
عمليات قاعدة البياناتتتبع 80 عملية فحص، وتخزين أكثر من 1159 اكتشافًا

التغطية الاختبارية (13 مرحلة):

  • ✅ المرحلة 1: واجهة CLI الأساسية (أكواد الخروج، معالجة الأخطاء)
  • ✅ المرحلة 2: رموز الموافقة (التحقق عبر HTTP، الوضع العدواني)
  • ✅ المرحلة 3: تكامل الذكاء الاصطناعي (OpenAI, Anthropic, Ollama)
  • ✅ المرحلة 4: إنشاء التقارير (JSON, HTML, تحليل الذكاء الاصطناعي)
  • ✅ المرحلة 5: الخيارات المتقدمة (تحديد المعدل، الخيوط، المهلات الزمنية)
  • ✅ المرحلة 6: وحدات الفحص (تم التحقق من أكثر من 70 رمز اكتشاف)
  • ✅ المرحلة 7: التسجيل (نص, JSON, مستويات التفصيل)
  • ✅ المرحلة 8: قاعدة البيانات (المخطط، السلامة، المفاتيح الأجنبية)
  • ✅ المرحلة 9: معالجة الأخطاء (الحالات الحدية، الصلاحيات)
  • ✅ المرحلة 10: التكامل (التوافق مع مجموعة Argos)
  • ✅ المرحلة 11: CORS, Robots.txt, كشف WAF
  • ✅ المرحلة 12: اكتشاف API, أمان ملفات تعريف الارتباط, تحليل phpinfo
  • ✅ المرحلة 13: محلل ملف الإعدادات، تقارير الفروقات، تتبع تكاليف الذكاء الاصطناعي

النتائج الرئيسية:

  • ✅ تم اكتشاف جميع الثغرات الحرجة (.env, .git, server-status, phpinfo)
  • ✅ تم تحديد جميع إصدارات الخادم (Apache 2.4.54, Nginx 1.18.0)
  • ✅ تم تحليل جميع ترويسات الأمان بشكل صحيح (تم فحص 6 ترويسات)
  • ✅ تم تحديد جميع مشكلات سرد الدلائل
  • ✅ وحدات CORS وWAF وAPI وCookie وphpinfo تعمل بكامل طاقتها
  • ✅ تقارير الفروقات (--diff last) تعمل عبر سجل الفحص
  • ✅ معالجة أخطاء مرنة (المهلات الزمنية، فشل DNS، رفض الاتصال)

الحكم: Hephaestus جاهز للإنتاج لتقييمات أمان الخوادم.


🚀 البداية السريعة

المتطلبات الأساسية

  • Python 3.11+ (يُوصى باستخدام 3.12)
  • pip (مدير حزم بايثون)
  • Docker (اختياري، للمختبرات القابلة للاختراق)

التثبيت

1. استنساخ المستودع```bash git clone https://github.com/rodhnin/hephaestus-server-forger.git cd hephaestus-server-forger

root@kitploit:~
**2. (اختياري) قم بتثبيت `venv` إذا لم يكن متوفرًا بالفعل**```bash
# Debian/Ubuntu
sudo apt update && sudo apt install -y python3-venv

# Fedora/RHEL
sudo dnf install python3-virtualenv

# macOS (via Homebrew)
brew install [email protected]

3. إنشاء وتفعيل البيئة الافتراضية```bash python3 -m venv .venv source .venv/bin/activate

You should see (.venv) in your terminal prompt

root@kitploit:~
**4. ترقية pip**```bash
python -m pip install --upgrade pip

5. تثبيت التبعيات```bash python -m pip install -r requirements.txt

root@kitploit:~
**6. تكوين مفاتيح API (إذا كنت تستخدم الذكاء الاصطناعي السحابي)**```bash
# OpenAI
export OPENAI_API_KEY="sk-..."

# Anthropic
export ANTHROPIC_API_KEY="sk-ant-..."

7. التحقق من التثبيت```bash python -m heph --version

Output: heph 0.2.0

root@kitploit:~
### أول فحص لك```bash
# Basic scan (safe mode, no consent required)
python -m heph --target https://example.com

# With HTML report
python -m heph --target https://example.com --html

# With AI hardening guide (requires consent)
python -m heph --target https://example.com --use-ai --html

🐳 بدء سريع مع Docker

cd docker && ./deploy.sh

Select option 3 for testing (Both)

docker compose exec hephaestus python -m heph --target http://vulnerable-apache

🎉 نجاح! تحقق من ~/.hephaestus/reports/ للاطلاع على تقاريرك.


📘 دليل الاستخدام

الفحص الأساسي```bash

Safe mode (default) - Non-intrusive checks

python -m heph --target https://example.com

Generate HTML report

python -m heph --target https://example.com --html

Increase verbosity for debugging

python -m heph --target https://example.com -vv

Quiet mode (errors only)

python -m heph --target https://example.com -q

root@kitploit:~
### المسح المتقدم```bash
# Control scan speed (1-20 req/s)
python -m heph --target https://example.com --rate 10

# Control concurrency (1-20 threads)
python -m heph --target https://example.com --threads 8

# Custom timeout (useful for slow servers)
python -m heph --target https://example.com --timeout 60

# Custom output directory
python -m heph --target https://example.com --report-dir ./my-reports

# Custom User-Agent
python -m heph --target https://example.com --user-agent "MyBot/1.0"

# Disable SSL verification (testing only)
python -m heph --target https://self-signed.badssl.com --no-verify-ssl

أدلة التحصين المدعومة بالذكاء الاصطناعي

الخطوة 1: قم بتكوين المزوّد الخاص بك

قم بتعديل config/defaults.yaml:```yaml ai: langchain: provider: "openai" # Options: openai, anthropic, ollama model: "gpt-4o-mini-2024-07-18" temperature: 0.3

root@kitploit:~
**الخطوة 2: اختبر إعدادك**```bash
# Verify AI provider works
python -m heph.core.ai openai

الخطوة 3: تشغيل الفحص المدعوم بالذكاء الاصطناعي```bash

Technical hardening guide (for sysadmins)

python -m heph --target https://example.com
--use-ai
--ai-tone technical
--html

Executive risk summary (for management)

python -m heph --target https://example.com
--use-ai
--ai-tone non_technical
--html

Both analyses in one report

python -m heph --target https://example.com
--use-ai
--ai-tone both
--html

Stream AI output token-by-token

python -m heph --target https://example.com
--use-ai
--ai-stream
--html

Compare two AI providers in parallel

python -m heph --target https://example.com
--use-ai
--ai-compare openai,anthropic
--html

Agent mode with live NVD CVE lookup

python -m heph --target https://example.com
--use-ai
--ai-agent
--html

Set a cost budget cap (USD)

python -m heph --target https://example.com
--use-ai
--ai-budget 0.50
--html

root@kitploit:~
### الوضع العدواني (يتطلب الموافقة)```bash
# Step 1: Generate consent token
python -m heph --gen-consent example.com
# Output: Token: verify-a3f9b2c1d8e4...

# Step 2: Place token on your server
# Create: https://example.com/.well-known/verify-a3f9b2c1d8e4.txt
# Content: verify-a3f9b2c1d8e4

# Step 3: Verify consent
python -m heph --verify-consent http \
  --domain example.com \
  --token verify-a3f9b2c1d8e4

# Step 4: Run aggressive scan (deeper checks, higher rate limit)
python -m heph --target https://example.com --aggressive

🤖 التحليل المدعوم بالذكاء الاصطناعي

يستخدم Hephaestus LangChain 1.0.0 مع دعم لعدة موفّري ذكاء اصطناعي.

الموفّرون المدعومون

OpenAI GPT-4 Turbo

الأفضل للاستخدام في الإنتاج

  • ⭐ الجودة: ممتازة (5/5)
  • ⚡ السرعة: ~35 ثانية
  • 💰 التكلفة: ~0.25 دولار لكل فحص
  • 🔒 الخصوصية: قياسية (البيانات مشفرة أثناء النقل)```bash export OPENAI_API_KEY="sk-..." python -m pip install langchain-openai==1.0.0
root@kitploit:~
#### Anthropic Claude

**الأفضل لـ: خصوصية معززة**

- ⭐ الجودة: ممتازة (5/5)
- ⚡ السرعة: ~45 ثانية
- 💰 التكلفة: ~$0.30 لكل فحص
- 🔒 الخصوصية: معززة (نهج Anthropic القائم على الخصوصية أولاً)```bash
export ANTHROPIC_API_KEY="sk-ant-..."
python -m pip install langchain-anthropic==1.0.0

Ollama (النماذج المحلية)

الأفضل لـ: خصوصية كاملة

  • ⭐ الجودة: جيدة (3/5)
  • 🐢 السرعة: ~28 دقيقة (CPU) أو ~75 ثانية (GPU)
  • 💰 التكلفة: مجانية
  • 🔐 الخصوصية: 100% دون اتصال (البيانات لا تغادر جهازك أبدًا)```bash

Install Ollama: https://ollama.ai

ollama pull llama3.2 python -m pip install "langchain-ollama>=0.3.0,<0.4.0"

root@kitploit:~
### الخصوصية والأمان

**التنظيف التلقائي**

قبل الإرسال إلى مزودي الذكاء الاصطناعي، يزيل Hephaestus تلقائيًا:

- ✅ رموز الموافقة
- ✅ مفاتيح API وبيانات الاعتماد
- ✅ المفاتيح الخاصة والشهادات
- ✅ عناوين IP الداخلية
- ✅ بيانات اعتماد قاعدة البيانات

**الاشتراك الاختياري فقط**

- يتطلب تحليل الذكاء الاصطناعي علامة `--use-ai` صريحة
- يتطلب الفحص العدواني رمز موافقة موثّق
- أنت تتحكم في أي مزود يرى بياناتك

**للخصوصية القصوى**: استخدم Ollama محليًا.

---

## 🧪 مختبرات الاختبار الآمنة

**⚠️ لا تفحص أبدًا المواقع الإنتاجية دون إذن كتابي!**

استخدم مختبرات Docker الخاصة بنا للتدرب بأمان:

### إعداد بيئة الاختبار

### الخيار 1: السكربت التفاعلي (موصى به)```bash
# Run the interactive deployment script
cd docker && ./deploy.sh

يوفر السكربت 5 خيارات:

  1. الإنتاج → نشر خدمة ماسح Hephaestus
  2. مختبر الاختبار → نشر خوادم ويب قابلة للاستغلال (Apache + Nginx)
  3. كليهما → نشر البيئتين معًا
  4. إيقاف الكل → إيقاف جميع الخدمات قيد التشغيل
  5. إزالة الكل → إزالة الحاويات والأحجام والبيانات (يتطلب تأكيدًا)

الخيار 2: Docker Compose يدوي

مختبر الاختبار فقط:```bash

Start vulnerable servers (Apache + Nginx)

docker compose -f docker/compose.testing.yml up -d

Wait for initialization (~15 seconds)

sleep 15

Verify services

docker compose -f docker/compose.testing.yml ps curl -I http://localhost:8080 # Apache curl -I http://localhost:8081 # Nginx

root@kitploit:~
**الماسح الضوئي للإنتاج:**```bash
# Start Hephaestus scanner service
docker compose -f docker/compose.yml up -d

# Run a scan
docker compose -f docker/compose.yml exec hephaestus heph --target https://example.com

# View reports
ls -lh docker/reports/

كلا البيئتين:```bash

Start both production and testing

docker compose -f docker/compose.yml up -d docker compose -f docker/compose.testing.yml up -d

Scan the testing labs from host

python -m heph --target http://localhost:8080 --html python -m heph --target http://localhost:8081 --html

root@kitploit:~
### افحص المختبرات```bash
# Scan Apache lab (from host)
python -m heph --target http://localhost:8080 --html

# Scan Nginx lab (from host)
python -m heph --target http://localhost:8081 --html

# AI-powered analysis (requires OPENAI_API_KEY)
python -m heph --target http://localhost:8080 --use-ai --html

# OR from inside production container (using container name)
docker compose -f docker/compose.yml exec hephaestus python -m heph --target http://hephaestus-vulnerable-apache --html

النتائج المتوقعة

مختبر أباتشي (localhost:8080):

  • 42 نتيجة إجمالاً (عبر جميع مراحل الفحص الـ 13)
  • يشمل نتائج CORS وWAF وAPI وCookie وphpinfo والنتائج المصنّفة حسب OWASP

مختبر نجنكس (localhost:8081):

  • 25 نتيجة إجمالاً (عبر جميع مراحل الفحص الـ 13)
  • يشمل نتائج CORS وWAF وAPI وCookie والنتائج المصنّفة حسب OWASP

التنظيف

إيقاف الخدمات:```bash

Using script

cd docker && ./deploy.sh # Choose option 4 (Stop All)

OR manually

docker compose -f docker/compose.yml down docker compose -f docker/compose.testing.yml down

root@kitploit:~
**إزالة كل شيء (تحذير: يحذف البيانات والتقارير):**```bash
# Using script (with confirmation)
cd docker && ./deploy.sh  # Choose option 5 (Remove All)

# OR manually
docker compose -f docker/compose.yml down -v
docker compose -f docker/compose.testing.yml down -v
rm -rf docker/data docker/reports

🐳 نشر Docker

توفر Hephaestus خيارين لنشر Docker:

الخيار 1: Docker Compose (موصى به)

خدمة الماسح الضوئي للإنتاج:```bash

Start long-running scanner service

docker compose -f docker/compose.yml up -d

Run scans

docker compose -f docker/compose.yml exec hephaestus heph --target https://example.com --html

View reports

ls -lh docker/reports/

Stop service

docker compose -f docker/compose.yml down

root@kitploit:~
**مختبر الاختبار (الخوادم القابلة للاختراق):**```bash
# Start Apache + Nginx vulnerable servers
docker compose -f docker/compose.testing.yml up -d

# Scan from host
python -m heph --target http://localhost:8080 --html

# Stop lab
docker compose -f docker/compose.testing.yml down

السكربت التفاعلي للنشر:```bash

Use the interactive menu

cd docker && ./deploy.sh

root@kitploit:~
### الخيار 2: تشغيل Docker المباشر

**بناء الصورة:**```bash
docker build -f docker/Dockerfile -t hephaestus:0.2.0 .

تشغيل فحص لمرة واحدة:```bash docker run --rm
-v $(pwd)/docker/reports:/reports
-v $(pwd)/docker/data:/data
hephaestus:0.2.0
--target https://example.com
--html

root@kitploit:~
**مع تحليل الذكاء الاصطناعي:**```bash
docker run --rm \
  -v $(pwd)/docker/reports:/reports \
  -e OPENAI_API_KEY="$OPENAI_API_KEY" \
  hephaestus:0.2.0 \
  --target https://example.com \
  --use-ai \
  --ai-tone both \
  --html

فحص مختبر الاختبار المحلي:```bash

Start testing lab first

docker compose -f docker/compose.testing.yml up -d

Scan from container (join the testing lab network)

docker run --rm
--network hephaestus-lab
hephaestus:0.2.0
--target http://hephaestus-vulnerable-apache

root@kitploit:~
---
## 📊 فهم التقارير

### بنية التقرير```
~/.hephaestus/
├── reports/
│   ├── hephaestus_report_example_20251021_143022.json
│   └── hephaestus_report_example_20251021_143022.html
└── (shared with Argos)
    ~/.argos/
    ├── argos.db          # Shared database
    └── logs/
        └── hephaestus.log

معرّفات النتائج (النمط، 70+ إجمالاً)```

HEPH-SRV-001: Server version disclosed (Apache/Nginx/IIS) HEPH-SRV-004: Server disclosed in error page HEPH-SRV-016: PHP version disclosed in Server header HEPH-SRV-017: OpenSSL version disclosed in Server header HEPH-FILE-001: Environment file exposed (.env) HEPH-FILE-002: Git repository exposed HEPH-FILE-003: PHP information page exposed HEPH-FILE-004: Apache server-status exposed HEPH-HTTP-003: Unsafe HTTP method in OPTIONS (TRACE) HEPH-HTTP-008: TRACE method enabled (XST vulnerability) HEPH-HDR-001: Missing security header: HSTS HEPH-HDR-002: Missing security header: CSP HEPH-HDR-003: Missing security header: X-Frame-Options HEPH-HDR-004: Missing security header: X-Content-Type-Options HEPH-HDR-005: Missing security header: Referrer-Policy HEPH-HDR-006: Missing security header: Permissions-Policy HEPH-CFG-001: Directory listing enabled HEPH-TLS-000: TLS not enabled HEPH-TLS-001: Weak TLS protocol (SSLv3, TLS 1.0) HEPH-TLS-002: Weak cipher suite enabled COR-001 to COR-006: CORS misconfiguration findings ROB-001/002/003: Robots.txt intelligence findings WAF-001/002: WAF detection findings API-001 to API-005: API discovery findings COO-001 to COO-005: Cookie security findings PHP-001 to PHP-009: phpinfo() dangerous settings

root@kitploit:~
### تصنيف الخطورة

- **CRITICAL**: .env مكشوف، .git قابل للوصول، phpinfo، server-status، تفريغات SQL
- **HIGH**: الكشف عن إصدار الخادم، TLS ضعيف، TLS مفقود، طرق HTTP غير آمنة
- **MEDIUM**: فقدان ترويسات مهمة (HSTS، CSP، X-Frame-Options)، سرد الدليل، كشف صفحة الخطأ
- **LOW**: ترويسات ثانوية (X-Content-Type-Options، Referrer-Policy، Permissions-Policy)
- **INFO**: نتائج معلوماتية (تم اكتشاف الخادم، TLS 1.2 سليم)

---

## 📁 هيكل المشروع```
hephaestus-server-forger/
│
├── heph/                       # Main application package
│   ├── checks/                 # Security check modules (13 phases)
│   │   ├── __init__.py
│   │   ├── api_discovery.py    # Phase 11: Swagger/OpenAPI/GraphQL exposure
│   │   ├── config.py           # Phase 5: Directory listing detection
│   │   ├── config_file.py      # Phase 14: Offline httpd.conf/nginx.conf parser
│   │   ├── cookies.py          # Phase 12: HttpOnly/Secure/SameSite analysis
│   │   ├── cors.py             # Phase 8: CORS wildcard & reflection probes
│   │   ├── files.py            # Phase 2: 70+ sensitive file paths
│   │   ├── headers.py          # Phase 4: Security headers analysis
│   │   ├── http_methods.py     # Phase 3: Unsafe HTTP methods (PUT/DELETE/TRACE)
│   │   ├── phpinfo.py          # Phase 13: phpinfo() dangerous settings
│   │   ├── ports.py            # Phase 7: 37-port scanner with banner grabbing
│   │   ├── robots.py           # Phase 9: robots.txt disallowed path analysis
│   │   ├── server_info.py      # Phase 1: Apache/Nginx/IIS fingerprinting
│   │   ├── tls.py              # Phase 6: Deep TLS/SSL + CVE correlation
│   │   └── waf.py              # Phase 10: 13 WAF signatures detection
│   │
│   ├── core/                   # Core infrastructure
│   │   ├── __init__.py
│   │   ├── ai.py               # LangChain AI (GPT-4/Claude/Ollama) + cost tracking
│   │   ├── config.py           # Configuration loader
│   │   ├── consent.py          # Consent token system (HTTP + DNS)
│   │   ├── cve_lookup.py       # NVD CVE API integration
│   │   ├── db.py               # SQLite — shared with Argos suite (~/.argos/argos.db)
│   │   ├── diff.py             # Scan diff engine (--diff last / --diff <id>)
│   │   ├── http_client.py      # Token-bucket rate-limited HTTP client
│   │   ├── logging.py          # Structured logging
│   │   ├── owasp.py            # HEPH-* code → OWASP Top 10 2021 mapper
│   │   └── report.py           # JSON + HTML report generation
│   │
│   ├── __init__.py             # Package metadata
│   ├── __main__.py             # Entry point
│   ├── cli.py                  # CLI (30+ flags incl. --use-ai, --diff, --config-file)
│   └── scanner.py              # Orchestrator — 13 parallel phases
│
├── assets/
│   └── ascii.txt               # Hephaestus braille ASCII art
│
├── config/                     # Configuration files
│   ├── defaults.yaml           # Default settings
│   └── prompts/                # AI prompt templates
│       ├── technical.txt       # Technical hardening prompt
│       └── non_technical.txt   # Executive summary prompt
│
├── db/
│   └── migrate.sql             # Shared database schema (Argos suite)
│
├── docker/                     # Docker deployment
│   ├── vulnerable-apache/      # Vulnerable Apache lab (port 8080/8443)
│   │   └── docker-entrypoint.sh
│   ├── vulnerable-nginx/       # Vulnerable Nginx lab (port 8081/8444)
│   │   └── docker-entrypoint.sh
│   ├── compose.yml             # Production stack
│   ├── compose.testing.yml     # Vulnerable lab stack
│   ├── deploy.sh               # Interactive deployment script
│   └── Dockerfile              # Production image
│
├── docs/                       # Documentation
│   ├── media/                  # README visual assets
│   │   ├── hephaestus-banner.webp  # Banner 1280×400
│   │   ├── hephaestus-hero.webp    # Hero 1600×640
│   │   ├── console.webp            # Terminal scan output
│   │   ├── report_html.webp        # HTML report header
│   │   └── report_findings.webp    # Findings table with CVE badges
│   ├── AI_INTEGRATION.md       # AI providers setup guide
│   ├── CONSENT.md              # Consent system details
│   ├── DATABASE_GUIDE.md       # Shared database reference
│   ├── ETHICS.md               # Ethical use guidelines
│   ├── REPORT_FORMAT.md        # JSON/HTML report specification
│   ├── ROADMAP.md              # v0.3.0 tickets and priorities
│   └── TESTING_GUIDE.md        # Safe testing practices
│
├── schema/
│   └── report.schema.json      # JSON report schema (OWASP + CVE fields)
│
├── scripts/
│   └── cli-examples.md         # CLI usage examples
│
├── templates/
│   └── report.html.j2          # HTML report template — forge theme
│
├── CHANGELOG.md                # Version history
├── CODE_OF_CONDUCT.md          # Community guidelines
├── CONTRIBUTING.md             # Contribution guide
├── LICENSE                     # MIT License
├── README.md                   # This file
├── requirements.txt            # Python dependencies
└── setup.py                    # Package installer

🗺️ خارطة الطريق

v0.1.0 — الإصدار الأول ✅ (يناير 2026)

الحالة: 🎉 تم الإصدار (تم استبداله بـ v0.2.0)

  • ✅ 6 وحدات فحص أمني (server, files, methods, headers, TLS, config)
  • ✅ أدلة تحصين مدعومة بالذكاء الاصطناعي (OpenAI, Anthropic, Ollama)
  • ✅ نظام رمز الموافقة (التحقق عبر HTTP + DNS)
  • ✅ تقارير احترافية (JSON + HTML مع تحليل الذكاء الاصطناعي)
  • ✅ استمرارية SQLite (مشتركة مع حزمة Argos: ~/.argos/argos.db)
  • ✅ دعم Docker مع مختبرات قابلة للاستغلال (Apache و Nginx)
  • ✅ معالجة شاملة للأخطاء والمرونة
  • ✅ أكثر من 55 اختبار تحقق (10 مراحل، 100% ناجحة)

v0.2.0 — الكشف المحسّن ✅ (مايو 2026)

الحالة: 🎉 تم الإصدار

  • ✅ 13 مرحلة فحص (7 مراحل جديدة مضافة على v0.1.0)
  • ✅ تحليل TLS عميق: تكامل SSLyze، حزم التشفير، ربط CVE، تقييم A+/F
  • ✅ اكتشاف الأطر والوحدات: Laravel, Django, Rails, mod_security, اكتشاف WAF
  • ✅ محلل إعداد Apache/Nginx (--config-file): تحليل دون اتصال لـ httpd.conf/nginx.conf
  • ✅ اكتشاف CORS: البدل، الأصل الفارغ، فحوصات الانعكاس (COR-001 إلى COR-006)
  • ✅ استخبارات Robots.txt: تحليل المسارات المحظورة، فحوصات الوصول المباشر (ROB-001/002/003)
  • ✅ اكتشاف WAF: 13 توقيعًا بما فيها Cloudflare, Sucuri, ModSecurity, AWS WAF (WAF-001/002)
  • ✅ اكتشاف API: Swagger/OpenAPI، فحص GraphQL الداخلي، نقاط نهاية غير مصادق عليها (API-001 إلى API-005)
  • ✅ أمان الكوكيز: تحليل HttpOnly/Secure/SameSite لكل كوكي (COO-001 إلى COO-005)
  • ✅ تحليل عميق لـ phpinfo(): 9 إعدادات PHP خطيرة (PHP-001 إلى PHP-009)
  • ✅ OWASP Top 10 2021 مطبّق على كل نتيجة
  • ✅ بحث حي عن CVE عبر NVD API v2 (Apache, Nginx, PHP, OpenSSL)
  • ✅ ماسح المنافذ: 37 منفذًا مع التقاط الشعارات
  • ✅ تتبع تكلفة الذكاء الاصطناعي (--ai-budget): حدود الميزانية، costs.json، جدول ai_costs
  • ✅ بث الذكاء الاصطناعي (--ai-stream): إخراج فوري رمزًا برمز
  • ✅ مقارنة الذكاء الاصطناعي (--ai-compare): تشغيل موفّرَين بالتوازي
  • ✅ وكيل الذكاء الاصطناعي (--ai-agent): وكيل LangChain مع بحث NVD CVE
  • ✅ تقارير الفروق (--diff last / --diff SCAN_ID): نتائج جديدة/مُصلَحة/مستمرة
  • ✅ تقارير HTML محسّنة: شارات CVE/CWE، شريط تصفية، مقتطفات إعداد قابلة للتوسيع، علامات تبويب الذكاء الاصطناعي
  • ✅ أكثر من 70 رمز نتيجة تم التحقق منها

v0.3.0 — ميزات المؤسسات (الربع الثالث 2026)

التركيز: سهولة الاستخدام، التوسع، ذكاء اصطناعي تفاعلي

  • 🔜 إدارة إعدادات تفاعلية: واجهة بأسلوب Metasploit (heph --show-options, heph --set)
  • 🔜 واجهة أوامر قاعدة البيانات: لا يتطلب SQL (heph db scans list, heph db findings search)
  • 🔜 فحص متعدد المواقع: معالجة مجمعة من ملف
  • 🔜 واجهة محادثة ذكاء اصطناعي: إرشادات تحصين محادثة
  • 🔜 تكامل CI/CD: قوالب GitHub Actions وJenkins وGitLab
  • 🔜 خادم REST API: واجهة برمجية مبنية على FastAPI للأتمتة
  • 🔜 تكامل Nmap: فحص المنافذ لتقييم شامل

v0.4.0 — الذكاء والأتمتة (الربع الرابع 2026)

التركيز: تعلم الآلة، الأتمتة، ذكاء اصطناعي متقدم

  • 🔜 الإصلاح الآلي: دفاتر تشغيل Ansible/Puppet للإصلاح التلقائي
  • 🔜 اكتشاف قائم على تعلم الآلة: كشف الشذوذ، تقليل النتائج الإيجابية الخاطئة
  • 🔜 فحص موزّع: عقد عاملة للعمليات واسعة النطاق
  • 🔜 وكلاء ذكاء اصطناعي متقدمون: تخطيط فحص مستقل، توليد استغلالات

المسار الاحترافي (الربع الأول 2027)

منتج تجاري للمؤسسات

قيد التنفيذ

للحصول على وصف تفصيلي للميزات، راجع ROADMAP.md


🔒 الأخلاقيات والجوانب القانونية

القاعدة الذهبية

افحص فقط الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها.

تطبيق الموافقة

يطبّق Hephaestus ضوابط تقنية لمنع سوء الاستخدام:

النمطالفحوصاتالموافقة المطلوبةحد المعدل
Safeغير تدخلي❌ لا5 req/s
Aggressiveفحص عميق✅ نعم12 req/s
AI Analysisدليل تحصين✅ نعمN/A

الإطار القانوني

الوصول غير المصرح به إلى أنظمة الحاسوب هو غير قانوني في معظم السلطات القضائية:

  • 🇺🇸 الولايات المتحدة: قانون الاحتيال وإساءة استخدام الحاسوب (CFAA)
  • 🇬🇧 المملكة المتحدة: قانون إساءة استخدام الحاسوب 1990
  • 🇪🇺 الاتحاد الأوروبي: التوجيه 2013/40/EU
  • 🌍 دولي: قوانين مختلفة للجرائم الإلكترونية

أفضل الممارسات

  1. ✅ احصل على إذن كتابي قبل الفحص
  2. ✅ حدد النطاق بوضوح (أي النطاقات/عناوين IP)
  3. ✅ وثّق كل شيء (الموافقة، النتائج، المعالجة)
  4. ✅ استخدم الوضع الآمن أولاً لتحديد خط الأساس
  5. ✅ أبلغ عن النتائج بمسؤولية (إفصاح منسق)
  6. ❌ لا تستغل الثغرات أبدًا دون إذن صريح
  7. ❌ لا تفحص مواقع الأطراف الثالثة أبدًا (مثل apache.org, nginx.com)

للحصول على إرشادات أخلاقية كاملة، راجع docs/ETHICS.md


🤝 المساهمة

نرحب بالمساهمات! سواء كانت:

  • 🐛 تقارير الأخطاء
  • 💡 طلبات الميزات
  • 📝 تحسينات التوثيق
  • 🔧 مساهمات بالكود

كيفية المساهمة

  1. انسخ المستودع
  2. أنشئ فرع ميزة (git checkout -b feature/amazing-feature)
  3. أجرِ تغييراتك
  4. اكتب/حدّث الاختبارات (عند الاقتضاء)
  5. قم بتثبيت تغييراتك (git commit -m 'Add amazing feature')
  6. ادفع إلى الفرع (git push origin feature/amazing-feature)
  7. افتح طلب سحب

إعداد التطوير```bash

Clone your fork

git clone https://github.com/YOUR-USERNAME/hephaestus-server-forger.git cd hephaestus-server-forger

Install development dependencies

python -m pip install -r requirements.txt python -m pip install pytest black flake8 mypy

Run code formatting

black heph/

Run linting

flake8 heph/ mypy heph/

Run tests (when available)

pytest tests/

root@kitploit:~
### الإبلاغ عن المشكلات

وجدت خطأ؟ لديك طلب ميزة؟

**افتح مشكلة**: https://github.com/rodhnin/hephaestus-server-forger/issues

يرجى تضمين:

- إصدار Hephaestus (`python -m heph --version`)
- إصدار Python (`python --version`)
- نظام التشغيل
- خطوات إعادة الإنتاج (للأخطاء)
- السلوك المتوقع مقابل السلوك الفعلي

---

## 📚 التوثيق

توثيق شامل متاح في دليل `docs/`:

| المستند                                    | الوصف                               |
| ------------------------------------------- | ----------------------------------------- |
| [AI_INTEGRATION.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/AI_INTEGRATION.md) | دليل إعداد الذكاء الاصطناعي الكامل (جميع المزوّدين الثلاثة) |
| [CONSENT.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/CONSENT.md)               | التفاصيل التقنية لنظام رمز الموافقة    |
| [DATABASE_GUIDE.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/DATABASE_GUIDE.md) | مخطط SQLite والاستعلامات والإدارة        |
| [ETHICS.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/ETHICS.md)                 | الإطار القانوني والمبادئ الأخلاقية    |
| [REPORT_FORMAT.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/REPORT_FORMAT.md)   | مخطط JSON ومواصفات HTML       |
| [TESTING_GUIDE.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/TESTING_GUIDE.md)   | الاختبار الآمن باستخدام مختبرات Docker             |
| [ROADMAP.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/ROADMAP.md)               | الميزات المستقبلية وخطط التطوير     |

### روابط سريعة

- **سجل التغييرات**: [CHANGELOG.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/CHANGELOG.md)
- **الترخيص**: [LICENSE](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/LICENSE)
- **أمثلة CLI**: [scripts/cli-examples.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/scripts/cli-examples.md)

---

## ⚖️ الترخيص

هذا المشروع مرخص بموجب **رخصة MIT** - راجع ملف [LICENSE](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/LICENSE) للحصول على التفاصيل.```
MIT License

Copyright (c) 2026 Rodney Dhavid Jimenez Chacin

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.

⚠️ إخلاء المسؤولية

مهم: هذه الأداة مخصصة لاختبارات الأمان المصرح بها فقط.

إشعار قانوني

باستخدامك لـ Hephaestus، فإنك تقرّ وتوافق على أن:

  1. ✅ ستقوم بفحص الأنظمة التي تملكها فقط أو التي لديك إذن كتابي صريح لاختبارها
  2. ✅ ستلتزم بجميع القوانين واللوائح المعمول بها
  3. ✅ أنت تدرك أن الوصول غير المصرح به غير قانوني (CFAA, Computer Misuse Act, إلخ.)
  4. ✅ المؤلف والمساهمون لا يتحملون أي مسؤولية عن سوء الاستخدام
  5. ✅ هذا البرنامج مُقدَّم "كما هو دون أي ضمان" من أي نوع

الإفصاح المسؤول

إذا اكتشفت ثغرات باستخدام Hephaestus:

  • 📧 تواصل مع مالك الموقع بشكل خاص أولاً
  • ⏰ امنح وقتاً معقولاً للإصلاح (عادة 90 يوماً)
  • 🤝 نسّق الجدول الزمني للإفصاح
  • 📝 وثّق نتائجك بشكل احترافي

عند الشك

لا تقم بالفحص. إذا كنت غير متأكد مما إذا كان لديك إذن، فغالباً لا تملكه.


🙏 شكر وتقدير

يقف Hephaestus على أكتاف العمالقة:

  • Apache & Nginx — أدلة التوثيق والتحصين
  • OWASP — معايير الأمان (Top 10, Testing Guide, Secure Headers Project)
  • CIS Benchmarks — أفضل ممارسات تحصين الخوادم
  • LangChain — إطار عمل للذكاء الاصطناعي للتحليل الذكي
  • Anthropic & OpenAI — نماذج ذكاء اصطناعي لتحليل الثغرات
  • Ollama — استدلال ذكاء اصطناعي محلي لفحص يركز على الخصوصية
  • Python Community — مكتبات وأدوات مذهلة

شكر خاص لجميع باحثي الأمن الذين يمارسون ويعززون القرصنة الأخلاقية.


👤 المؤلف

Rodney Dhavid Jimenez Chacin (rodhnin)

  • 🌐 الموقع والتواصل: rodhnin.com
  • 💼 GitHub: @rodhnin
  • 🔗 المشروع: hephaestus-server-forger

للاستفسارات أو الملاحظات أو طلبات التعاون، يرجى زيارة rodhnin.com للتواصل معي.


💬 المجتمع

  • المناقشات: GitHub Discussions
  • المشكلات: GitHub Issues
  • الإصدارات: GitHub Releases

صُنع بـ ❤️ لصالح القراصنة الأخلاقيين ومشرفي الأنظمة حول العالم

⭐ أضف نجمة لهذا المستودع إذا وجدته مفيداً! ⭐

الإبلاغ عن خطأ • طلب ميزة • التوثيق


Hephaestus v0.2.0 — مايو 2026

تنزيل الأداة