Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
scopeblind-gateway — إيصالات موقعة بـ Ed25519 + سياسات Cedar لوكلاء الذكاء الاصطناعي. بوابة التفويض المالي (Legate)، حزم الإثبات، 3 مسودات إنترنت من IETF. npx protect-mcp | Kitploit
أدوات/GitHubGitHub/scopeblind/scopeblind-gateway
المصادقة والترخيصأدوات التشفير/فك التشفيرالتشفيرأمن السحابةDevSecOpsإدارة الهوية والوصول (IAM)أمن سلسلة التوريدأمن الذكاء الاصطناعي
GitHubscopeblind/scopeblind-gateway

scopeblind-gateway

إيصالات موقعة بـ Ed25519 + سياسات Cedar لوكلاء الذكاء الاصطناعي. بوابة التفويض المالي (Legate)، حزم الإثبات، 3 مسودات إنترنت من IETF. npx protect-mcp

9437منذ 14 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
الموقع الإلكتروني

protect-mcp

بوابة سياسات Cedar المغلقة عند الفشل مع إيصالات موقّعة لاستدعاءات أدوات وكيل الذكاء الاصطناعي.

npm version downloads license node

protect-mcp هي بوابة تقف أمام استدعاءات أدوات وكيل الذكاء الاصطناعي. تقيّم كل استدعاء مقابل سياسة Cedar (نفس اللغة التي تستخدمها AWS لـ IAM)، وتحجب ما يخالف القواعد قبل تنفيذه، وتوقّع إيصال Ed25519 قابلاً للتحقق دون اتصال لكل قرار. تعمل محلياً، ولا ترسل أي بيانات قياس عن قراراتك إلى أي مكان، ومرخّصة بموجب MIT.

ما الذي يميّزها

  • مغلقة عند الفشل افتراضياً. عند أي خطأ في السياسة، أو غياب المحرّك، أو فشل في التقييم، يكون القرار DENY. لا تسمح البوابة بصمت أبداً. يوجد وضع المراقبة للطرح التدريجي الظلّي، لكن حتى هناك يُعلَّم الاستدعاء الذي كان سيُحجب بـ would_deny: true، فلا يكون الفشل صامتاً أبداً.
  • تُثبت ضبط النفس الخاص بها. يشغّل serve --enforce وdoctor اختباراً ذاتياً عند بدء التشغيل ويرفضان تسليح البوابة ما لم يستطيعا إثبات أن إجراءً معروفاً بأنه محظور يُرفض فعلاً. البوابة التي لا تستطيع إثبات أنها ترفض لا تبدأ.
  • كل قرار هو إيصال يمكن لأي شخص التحقق منه. القرارات موقّعة بـ Ed25519 وقابلة للتحقق دون اتصال باستخدام @veritasacta/verify. لا حاجة للثقة بالبائع: الرياضيات لا تهمّها من يشغّلها.

البدء السريع: من التثبيت إلى أول إثبات مفيد```bash

1. Generate an Ed25519 keypair, config template, and sample policy.

npx protect-mcp init

2. Wrap any MCP server in shadow mode. Nothing is blocked yet; calls are logged.

npx protect-mcp wrap -- node your-mcp-server.js

3. Inspect the local-only dashboard: tool inventory, risk, approvals, receipts.

npx protect-mcp dashboard --open

4. Draft a reviewable policy from observed calls.

npx protect-mcp recommend --write

5. When reviewed, restart the wrapper in enforce mode with that policy.

npx protect-mcp --policy protect-mcp.recommended.json --enforce -- node your-mcp-server.js

بالنسبة لـ Claude Desktop، شغّل تصحيح إعدادات تجريبي أولاً، ثم طبّقه:```bash
npx protect-mcp wrap --claude-desktop
npx protect-mcp wrap --claude-desktop --write
npx protect-mcp dashboard --open

تتصل لوحة المعلومات بـ 127.0.0.1، وتقرأ فقط ملفات السجلات/الإيصالات المحلية، ولا ترفع أي شيء. استخدم npx protect-mcp connect فقط إذا كنت تريد صراحةً لوحة معلومات ScopeBlind المستضافة.

البوابة كخادم MCP

إذا كنت تفضّل استدعاء البوابة كأدوات بدلاً من ربط خطافات Claude Code، شغّلها كخادم MCP:```bash npx protect-mcp mcp

يتحدث MCP عبر stdio ويكشف عن أربع أدوات للقراءة فقط، الحلقة الكاملة:

- **`evaluate_action`**: يقرر استدعاء أداة مقترحًا مقابل سياسة Cedar مضمّنة، بمنطق الفشل المغلق (أي خطأ في السياسة يعني DENY). يُرجع `{ allowed, decision, reason, policy_digest }`.
- **`sign_decision`**: يحوّل القرار إلى إيصال موقّع بـ Ed25519 (الرفض يوقّع `gateway_restraint`، والسماح يوقّع `decision_receipt`). يُرجع الإيصال ومفتاحه العام؛ ويولّد مفتاحًا مؤقتًا إذا لم تزوّده بواحد.
- **`verify_receipt`**: يتحقق من إيصال موقّع دون اتصال مقابل مفتاح عام. يُرجع `{ valid, error, type, kid, issuer }`.
- **`self_test`**: يثبت ذلك، دون مدخلات. يُرفض إجراء محظور معروف، ثم يمرّ إيصال موقّع ذهابًا وإيابًا وتفشل نسخة معدّلة.

وجّه أي مضيف MCP إليه، على سبيل المثال Claude Desktop:```json
{
  "mcpServers": {
    "protect-mcp": { "command": "npx", "args": ["-y", "protect-mcp", "mcp"] }
  }
}

تُعد الإيصالات متوافقة على مستوى البايت مع تلك التي توقّعها البوابة وقت التشغيل، لذا فإن الإيصال الصادر هنا يتم التحقق منه باستخدام @veritasacta/verify ومتحقق المتصفح بنفس الطريقة.

لوحة تحكم الإجراءات المحلية

protect-mcp dashboard هي واجهة المشغّل للانتقال من الرؤية إلى التنفيذ:

  • جرد الأدوات: كل أداة مرصودة، وعدد الاستدعاءات، ومستوى الخطورة مرتفع/متوسط/منخفض، وما إذا كانت السياسة النشطة تحتوي على قاعدة دقيقة، أو بديل بنمط شامل، أو لا قاعدة.
  • تغطية السياسة: تعديلات السياسة المحلية بنقرة واحدة لـ Require approval، أو Block، أو Observe. أعد تشغيل الغلاف بعد مراجعة التغييرات.
  • قائمة انتظار الموافقة على الإجراء الدقيق: الأداة الدقيقة، والإجراء، والوجهة، ومعاينة الحمولة المنقّحة، وتجزئة الحمولة، وأساس السياسة، والتقاط السبب قبل أن يوافق إنسان أو يرفض أو يعدّل أو يتولى.
  • سلسلة الإيصالات: معرّفات الطلبات مرتبطة بتجزئات الإيصالات الموقّعة، حتى يتمكن مراجع التدقيق من رؤية القرارات التي لديها إثبات تشفيري.
  • تصدير التدقيق: يُنزّل حزمة التدقيق القابلة للتحقق دون اتصال عندما توجد إيصالات موقّعة. إذا وُجدت سجلات محلية غير موقّعة فقط، توضح لوحة التحكم أنه يجب تمكين التوقيع أولاً.

بالنسبة لموافقات التراجع المباشرة على سطح المكتب، ابدأ لوحة التحكم بنقطة نهاية موافقة البوابة المحلية والـ nonce المطبوعين بواسطة الغلاف:```bash npx protect-mcp dashboard --open
--approval-endpoint http://127.0.0.1:9876
--approval-nonce "$PROTECT_MCP_APPROVAL_NONCE"

`Approve` يُمرَّر إلى البوابة المحلية المباشرة عند وجود تلك الأعلام.
يُسجَّل `Deny` و`Edit` و`Take over` محليًا كسجلات حلّ الموافقة؛ استخدمها كتعليمات
للمشغّل وأعد تشغيل الأداة عند الحاجة.

### الحدّ المدفوع MVP: تثبيت الملخّص، لا رفع البيانات

تبقى الإيصالات الموقّعة ذاتيًا محليًا مجانية وقابلة للتحقق دون اتصال. الحدّ المدفوع هو
دليل مستقل على أن ScopeBlind رأى ملخّص إيصال في وقت ما، تحت هوية مؤسسة، دون تلقّي
المطالبة الخام أو حمولة الأداة أو المخرجات أو المفتاح الخاص أو الإيصال الخام.```bash
# Create or refresh a local org identity and public-key directory.
npx protect-mcp registry init --org "Meridian Global Macro" --billing-account acct_meridian

# Local preview: writes a digest registry and shareable static verifier page.
npx protect-mcp registry anchor

# Hosted mode: uploads receipt digests only for independent anchoring.
SCOPEBLIND_TOKEN=... npx protect-mcp registry anchor \
  --hosted \
  --endpoint https://api.scopeblind.com \
  --verifier-base https://scopeblind.com

المعاينة المحلية مُصنَّفة عمداً local-preview-not-independent. الوضع المستضاف يثبّت فقط تجزئات الإيصالات، ومعرّفات الطلبات، والمفاتيح العامة للمؤسسة، وبيانات الفوترة الوصفية. ولا يرفع الإيصالات الخام أو السياق الحساس.

العرض التوضيحي القاتل: من الظل إلى السياسة إلى الإثبات

protect-mcp killer-demo يولّد حزمة عرض/بيع كاملة مدتها ثلاث دقائق:```bash npx protect-mcp killer-demo --dir ./scopeblind-demo

ينشئ نظام ملفات وهميًا ونشاطًا وهميًا لـ GitHub والبريد الإلكتروني ونظام إدارة الأداء (PMS)؛ ويعرض الاستدعاءات الخطرة في
وضع الظل (shadow mode)؛ ويطبّق حزمة سياسات؛ ويطلب الموافقة على حجز حساس في نظام إدارة الأداء (PMS)؛
وينفّذ عبر البوابة (gateway)؛ ويكتب إيصالًا موقّعًا؛ ويثبت أن الإيصال
الأصلي يُتحقق منه؛ ويثبت أن إيصالًا مُتلاعبًا به يفشل؛ وينشئ حزمة
إفصاح انتقائي تُخفي السياق الحساس مع إظهار الحد الأدنى من الإثبات.

افتح ملف `DEMO-RUNBOOK.md` المُنشأ أولًا. ثم شغّل أمر لوحة المعلومات
المطبوع لاصطحاب العميل عبر التسلسل الدقيق.

### الإفصاح الانتقائي v0

يمكن لإيصالات وضع الالتزام (commitment-mode) أن تحمل `committed_fields_root` بدلًا من كشف
كل حقل بنص صريح. لاحقًا، يمكن للحائز أن يفصح عن حقول محددة فقط:```bash
npx protect-mcp verify-disclosure \
  --receipt ./receipts/selective-disclosure.receipt.json \
  --disclosure ./receipts/selective-disclosure.tool-only.json

يتحقق المدقق من تجزئة الإيصال الأصلي، وتوقيع Ed25519، وجذر الالتزام، وإثبات Merkle لكل حقل مُفصح عنه. ثم يوضح الحقول التي تم الإفصاح عنها والحقول الملتزم بها التي لا تزال مخفية. هذا إفصاح عن التزام مملح، وليس معرفة صفرية كاملة، لكنه يجعل ادعاء الخصوصية ملموسًا: يمكن للمدققين التحقق من حقائق مختارة دون تلقي حمولة الأداة الكاملة أو سياق المكتب الحساس.

إثبات ادعاء على السجل (شهادات عمياء الموقع)

تنزيل الأداة