Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
aura — تدقيق شفرة مصدر بايثون وتحليل ثابت على نطاق واسع | Kitploit
أدوات/GitHubGitHub/sourcecode-ai/aura
التحليل الثابتتحليل الثغرات الأمنيةتحليل الكودتحليل البرمجيات الخبيثةكشف الأسرارأمن سلسلة التوريدالتعلم والتعليم
GitHubsourcecode-ai/aura

aura

تدقيق شفرة مصدر بايثون وتحليل ثابت على نطاق واسع

عرض المستودع
49328منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

.. image:: https://cdn.sourcecode.ai/imgs/logotype.png :target: https://aura.sourcecode.ai/

======

.. class:: center

root@kitploit:~
|homepage_flair| |docs_flair| |docker_flair|
|license_flair| |travis_flair| |pypi_flair|

مراجعة كود المصدر والتحليل الثابت للكود

Aura هو إطار عمل للتحليل الثابت تم تطويره كاستجابة للتهديد المتزايد باستمرار للحزم الخبيثة والكود الضعيف المنشور على PyPI.

أهداف المشروع:

  • توفير نظام مراقبة آلي للحزم المرفوعة على PyPI، والتنبيه على الحالات الشاذة التي قد تشير إما إلى هجوم مستمر أو ثغرات في الكود.
  • تمكين المؤسسات من إجراء تدقيق أمني آلي للكود المصدري وتطبيق ممارسات الترميز الآمن مع التركيز على تدقيق كود الطرف الثالث مثل تبعيات حزم Python.
  • السماح للباحثين بمسح مستودعات الكود على نطاق واسع، وإنشاء مجموعات بيانات وإجراء تحليلات لتعزيز البحث في مجال تبعيات الكود الضعيف والخبيث.

قائمة الميزات:

  • مناسب لتحليل البرامج الضارة مع ضمان عدم تنفيذ أي كود.
  • آليات متقدمة لإزالة التعتيم عن طريق إعادة كتابة شجرة AST - انتشار الثوابت، وفك الحلقات، وحيل أخرى غير نظيفة.
  • المسح التكراري يقوم تلقائيًا بفك ضغط الأرشيفات مثل zip, wheels وما إلى ذلك، ومسح المحتوى.
  • دعم مسح الملفات غير الخاصة بـ Python أيضًا - يمكن للإضافات العمل في وضع "الملف الخام" مثل تكامل Yara المدمج.
  • مسح عن الأسرار المخزنة في الكود، وكلمات المرور، والمعلومات الحساسة الأخرى.
  • محرك مقارنة مخصص - يمكنك مقارنة التغييرات بين مصادر بيانات مختلفة مثل حزم PyPI المتشابهة إملائيًا لمعرفة التغييرات التي تم إجراؤها.
  • يعمل لكل من كود Python 2.x و Python 3.x.
  • أداء عالي، مصمم لمسح مستودع PyPI بالكامل.
  • مخرجات بتنسيقات عديدة مثل نص عادي مرتب، JSON، SQLite، SARIF، إلخ.
  • تم اختباره على أكثر من 4 تيرابايت من كود Python المضغوط.
  • Aura قادر على الإبلاغ عن سلوك الكود مثل اتصالات الشبكة، الوصول إلى الملفات، أو تنفيذ أوامر النظام.
  • حساب "درجة Aura" التي تخبرك بمدى موثوقية الكود المصدري/بيانات الإدخال.
  • وأكثر من ذلك بكثير…

لم تجد ما تبحث عنه؟ تعتمد بنية Aura على نظام إضافات قوي، حيث يمكنك تخصيص كل شيء تقريبًا، بدءًا من مجموعة محللي البيانات، بروتوكولات النقل إلى تنسيقات المخرجات المخصصة.

التثبيت

::

root@kitploit:~
# عبر pip:
pip install aura-security[full]
# أو البناء من المصدر/git
poetry install --no-dev -E full

أو استخدم فقط صورة docker مبنية مسبقًا sourcecodeai/aura:dev

تشغيل Aura

::

root@kitploit:~
docker run -ti --rm sourcecodeai/aura:dev scan pypi://requests -v

يستخدم Aura ما يسمى بـ URIs لتحديد البروتوكول والموقع للمسح، إذا لم يتم استخدام أي بروتوكول، يتم التعامل مع وسيطة المسح كمسار للملف أو الدليل على النظام المحلي.

.. image:: files/imgs/aura_scan.png

مقارنة الحزم::

root@kitploit:~
docker run -ti --rm sourcecodeai/aura:dev diff pypi://requests pypi://requests2

.. image:: docs/source/_static/imgs/aura_diff.png

العثور على أشهر الحزم المتشابهة إملائيًا (تحتاج إلى تشغيل aura update أولاً لتنزيل مجموعة البيانات)::

root@kitploit:~
aura find-typosquatting --max-distance 2 --limit 10

.. image:: https://asciinema.org/a/367999.svg :target: https://asciinema.org/a/367999


.. image:: files/imgs/download_dataset.png :target: https://cdn.sourcecode.ai/pypi_datasets/index/datasets.html :align: center :width: 256

لماذا Aura؟

بينما توجد أدوات أخرى ذات وظائف تتداخل مع Aura مثل Bandit، dlint، semgrep إلخ، فإن تركيز هذه البدائل مختلف مما يؤثر على الوظائف وكيفية استخدامها. هذه البدائل مخصصة بشكل أساسي للاستخدام بطريقة مشابهة لأدوات الـ linter، مدمجة في بيئات التطوير المتكاملة (IDEs)، وتُشغَّل بشكل متكرر أثناء التطوير مما يجعل من المهم تقليل النتائج الإيجابية الخاطئة والإبلاغ بتفسيرات واضحة قابلة للتنفيذ في الحالات المثالية.

من ناحية أخرى، يقدم Aura تقارير عن سلوك الكود، الحالات الشاذة، والثغرات بأكبر قدر ممكن من المعلومات على حساب النتائج الإيجابية الخاطئة. هناك الكثير من الأشياء التي يبلغ عنها Aura والتي ليست بالضرورة قابلة للتنفيذ من قبل المستخدم ولكنها تخبرك كثيرًا عن سلوك الكود مثل القيام باتصالات الشبكة، الوصول إلى ملفات حساسة، أو استخدام آليات مرتبطة بالتعتيم مما يشير إلى وجود كود خبيث محتمل. من خلال جمع هذا النوع من البيانات وتجميعها معًا، يمكن مقارنة Aura في الوظائف بأنظمة أمان أخرى مثل مضادات الفيروسات، أنظمة كشف التسلل (IDS)، أو جدران الحماية التي تقوم أساسًا بنفس التحليل ولكن على نوع مختلف من البيانات (اتصالات الشبكة، العمليات الجارية، إلخ).

فيما يلي نظرة عامة سريعة على الاختلافات بين Aura وأدوات linter و SAST المماثلة الأخرى:

  • بيانات الإدخال:
    • أدوات SAST الأخرى - عادةً ما تكون مقصورة فقط على كود Python (الهدف) ونسخة Python التي تم تثبيت الأداة تحتها.
    • Aura يمكنه تحليل كل من الكود الثنائي (أو غير Python) وكود Python المصدر أيضًا. قادر على تحليل مزيج من كود Python المتوافق مع إصدارات Python المختلفة (py2k & py3k) باستخدام نفس تثبيت Aura.
  • الإبلاغ:
    • أدوات SAST الأخرى - تهدف إلى التكامل الجيد مع الأنظمة الأخرى مثل IDEs، أنظمة CI مع نتائج قابلة للتنفيذ مع محاولة تقليل النتائج الإيجابية الخاطئة لمنع إغراق المستخدمين بالكثير من التنبيهات غير الهامة.
    • Aura - يبلغ بأكبر قدر ممكن من المعلومات التي ليست قابلة للتنفيذ فورًا مثل تحليل السلوك والحالات الشاذة. تم تصميم تنسيق الإخراج لسهولة المعالجة الآلية والتجميع بدلاً من القراءة البشرية.
  • التكوين:
    • أدوات SAST الأخرى - يتم ضبط الأدوات بدقة على المشروع الهدف عن طريق تخصيص التوقيعات لاستهداف تقنيات محددة يستخدمها المشروع الهدف. غالبًا ما يكون تجاوز التكوين ممكنًا عن طريق إدراج تعليقات داخل الكود المصدري مثل # nosec التي ستقوم بإخفاء التنبيه في ذلك الموضع.
    • Aura - من المتوقع أن يكون هناك معرفة قليلة أو معدومة مسبقًا بالتقنيات المستخدمة من قبل الكود الذي يتم مسحه ضوئيًا مثل تدقيق حزمة Python جديدة للموافقة على استخدامها كتبعية في مشروع. في معظم الحالات، ليس من الممكن حتى تعديل الكود المصدري الممسوح ضوئيًا مثل استخدام التعليقات للإشارة إلى linter أو Aura لتخطي الاكتشاف في ذلك الموقع لأنه يتم مسح نسخة من ذلك الكود المستضافة في موقع بعيد.

المؤلفون والمساهمون

  • Martin Carnogursky - العمل الأولي وقائد المشروع - https://is.muni.cz/person/410345
  • Mirza Zulfan - تصميم الشعار - https://github.com/mirzazulfan

تبرع

  • رعاة GitHub: https://github.com/sponsors/RootLUG
  • Liberapay: https://liberapay.com/SourceCode.AI
  • BuyMeACoffee: https://www.buymeacoffee.com/SourceCodeAI
  • BTC: 3FVTaLsLwTDinmDjPh3BjS1qv3bYHbkcYc
  • XMR: 46xvWZGCexo1NbvjLMMpLB1GhRd819AQr8eFPJT1q6kKMuuDy43JLiESh9XUM3asjk4SVUYqGakFVQZRY1adx8cS6ka4EXr
  • ETH/ERC20: 0x708F1A08E3ee4922f037673E720c405518C0Ec85

الترخيص

إطار عمل Aura مرخص بموجب GPL-3.0. مجموعات البيانات المنتجة من الفحوصات العالمية باستخدام Aura يتم إصدارها بموجب ترخيص CC BY-NC 4.0. استخدم الاقتباس التالي عند استخدام Aura أو البيانات المنتجة بواسطة Aura في البحث:

::

root@kitploit:~
@misc{Carnogursky2019thesis,
AUTHOR = "CARNOGURSKY, Martin",
TITLE = "Attacks on package managers [online]",
YEAR = "2019 [cit. 2020-11-02]",
TYPE = "Bachelor Thesis",
SCHOOL = "Masaryk University, Faculty of Informatics, Brno",
SUPERVISOR = "Vit Bukac",
URL = "Available at WWW <https://is.muni.cz/th/y41ft/>",
}

.. |homepage_flair| image:: https://img.shields.io/badge/Homepage-aura.sourcecode.ai-blue :target: https://aura.sourcecode.ai/ :align: middle

.. |docs_flair| image:: https://img.shields.io/badge/-Documentation-blue :target: https://docs.aura.sourcecode.ai/ :align: middle

.. |docker_flair| image:: https://img.shields.io/badge/docker-SourceCodeAI/aura-blue :target: https://hub.docker.com/r/sourcecodeai/aura :align: middle

.. |license_flair| image:: https://img.shields.io/github/license/SourceCode-AI/aura?color=blue

.. |travis_flair| image:: https://travis-ci.com/SourceCode-AI/aura.svg?branch=dev

.. |pypi_flair| image:: https://badge.fury.io/py/aura-security.svg :target: https://pypi.org/project/aura-security/ :align: middle

تنزيل الأداة