Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
aura — Project Aura: التدقيق الأمني واستبطان الكود | Kitploit
أدوات/GitHubGitHub/rootlug/aura
التحليل الثابتتحليل الثغرات الأمنيةتحليل الكودتحليل البرمجيات الخبيثةDevSecOpsكشف الأسرارأمن سلسلة التوريدArchived
GitHubrootlug/aura

aura

Project Aura: التدقيق الأمني واستبطان الكود

عرض المستودع
74منذ 5 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تم نقل هذا المستودع إلى موقع جديد: https://github.com/SourceCode-AI/aura

aura logo

تدقيق الأمان واستكشاف الشيفرات

build-status

حول المشكلة

الاتجاه الحالي في التطوير هو استخدام العديد من الحزم في مرحلة التطوير، حتى لو كانت توفر فقط وظائف تافهة وتتكون من 11 سطرًا من الشيفرة. عندما نجمع هذا مع سياسات متساهلة جدًا لنشر الحزم الجديدة، نرى الآن ارتفاعًا في الهجمات الخبيثة التي تستهدف المطورين. كانت هناك عدة طرق مختلفة من جهات التهديد:

  • هجمات انتحال الأسماء المطبعية (typosquatting) باستخدام اسم مكتوب بشكل خاطئ يمكن تثبيته عن طريق الخطأ
  • حزم الطُعم بأسماء جذابة تحاول إغراء المطورين لتثبيتها
  • اختطاف الحزم الموجودة عبر تسريب بيانات الاعتماد من التزامات GitHub أو مصادر أخرى

هذه مجرد أمثلة قليلة من التقنيات التي يمكن للمطور من خلالها تعريض نفسه للخطر. وهذا مدعوم بحقيقة عدم وجود عملية مراقبة على ما يتم تحميله إلى المستودعات مثل PyPI أو NPM، وأن الحظ المحض هو ما كشف الحوادث السابقة. هدفنا هو تحسين ذلك.

إطار عمل Aura

لقد أنشأنا إطار عمل مصمم لمسح الشيفرة المصدرية على نطاق واسع (مثل مستودع PyPI بأكمله)، بحثًا عن الشذوذ والنوايا الخبيثة المحتملة وكذلك الثغرات الأمنية. هذا الإطار مصمم أيضًا لمسح الشيفرة المصدرية عند الطلب مثل عند تثبيت حزمة من قبل مطور أو أي مجموعة من الملفات/الأدلة. التنفيذ الحالي يستهدف لغة Python و PyPI، ومع ذلك، فهو مصمم لتوفير القدرة على تضمين لغات أخرى (مثل Javascript و NPM).

تشمل حالات الاستخدام على سبيل المثال لا الحصر:

  • توفير نظام مراقبة آلي للحزم المرفوعة إلى PyPI، والتنبيه على الشذوذ التي قد تشير إما إلى هجوم مستمر أو ثغرات في الشيفرة
  • تمكين المؤسسة من إجراء تدقيق أمني للشيفرة المصدرية والموافقة على تبعيات الشيفرة قبل استخدامها من قبل المطورين
  • حماية المطورين عند تثبيت حزمة خارجية، حيث يتم اعتراض تركيبات الحزم وفحصها بواسطة محلل Aura بحثًا عن الشذوذ والخصائص

يُحقق ذلك محرك تحليل هجين عالي التحسين. يتم إجراء التحليل في بيئة آمنة تمامًا باستخدام تحليل الشيفرة الثابتة دون أي تنفيذ للشيفرة. يقوم محرك Aura الأساسي بتحليل شجرة AST المستخلصة من الشيفرة المصدرية، وإجراء تحليل سلوكي وتدفق تنفيذ الشيفرة. كما يدعم المحرك إعادة كتابة شجرة AST باستخدام مجموعة من القواعد مثل نشر الثوابت (constant propagation) أو الطي (folding) أو التقييم الثابت (static evaluation)؛ هذه مجموعة من التقنيات التي تستخدمها المترجمات لتحسين الشيفرة. هذا هو السبب في أن نهج التحليل هذا "هجين" لأنه يعزز التحليل الثابت بتقييم جزئي آمن تمامًا يسمح لنا بالتغلب على آليات الإبهام (obfuscation) الأبسط.

أدناه، يمكنك رؤية عرض لتقنيات "الإبهام" المختلفة للشيفرة المصدرية التي يتعرف عليها محرك تحويل AST في Aura:

Obfuscated source code

لتعلم الإطار وبدء استخدامه، اقرأ وثائق التثبيت والإعداد و الاستخدام.

ماسح Aura

الجزء الأساسي من Aura هو تحليل الشيفرة المصدرية بحثًا عن الشذوذ أو الثغرات المحتملة. يحتوي Aura على عدة محللات مدمجة تبحث عن الشذوذ مثل استخدام eval في سكريبت الإعداد؛ محللات أخرى تنظر في هيكل نظام الملفات (غير الشيفرة المصدرية) بحثًا عن أمثلة مثل تسريب بيانات الاعتماد، ورموز API المضمنة (hard-coded)، إلخ. هذه المحللات تُنتج ما نسميه hits التي تحدد الشذوذ الذي تم العثور عليه ويمكن أن تتضمن أيضًا نقاطًا (score)، تُستخدم لحساب الهالة الأمنية (security aura) للبيانات الممسوحة. يُنصح باستخدام حكم معقول على الشذوذ المعروض بناءً على وظيفة البيانات المدخلة. على سبيل المثال، من الطبيعي تمامًا لمكتبة requests أن تتضمن استدعاءات متعلقة بالشبكة بينما في نفس الوقت، لا يُتوقع لمكتبة معالجة صور أن ترسل بيانات عبر الشبكة. هناك أيضًا دعم لإخراج البيانات بتنسيق JSON مناسب لفحوصات المستودعات الضخمة أو التكامل مع المنتجات الأخرى. لوصف واستخدام المكونات الأخرى، راجع الوثائق.

Obfuscated source code scan

apip install requestes

##الوثائق

  • التثبيت والإعداد
  • استخدام وتشغيل Aura

المؤلفون والمساهمون

  • Martin Carnogursky - العمل الأولي وقائد المشروع - Martin Carnogursky
  • Mirza Zulfan - تصميم الشعار - Mirza Zulfan

الترخيص

هذا المشروع مرخص بموجب رخصة GPLv3 - راجع ملف LICENSE.txt للحصول على التفاصيل. تحتوي أجزاء من هذا الإطار على تكاملات (اختيارية) مع منتجات أخرى مثل منصة r2c و libraries.io، إلخ؛ والتي تخضع لرخص وشروط الاستخدام الخاصة بها.

تنزيل الأداة