
مركز مراقبة يراقب المستودعات مفتوحة المصدر الشهيرة ويستخدم الذكاء الاصطناعي لاكتشاف متى تقوم commits بتصحيح الثغرات الأمنية - غالبًا قبل تعيين CVE. يتم نشر النتائج على موقع ويب ذو طابع قديم مع خلاصة RSS.
تعرف على التصحيحات الأمنية قبل إصدار CVE.
عرض الموقع المباشر | اشترك عبر RSS
مركز مراقبة يراقب المستودعات مفتوحة المصدر الشهيرة ويستخدم الذكاء الاصطناعي لاكتشاف متى تقوم الالتزامات (commits) بتصحيح الثغرات الأمنية - غالباً قبل تعيين CVE. تُنشر النتائج على موقع ويب بتصميم رجعي مع خلاصة RSS.
هذا المشروع هو استخدام نموذجي لـ spaceraccoon/vulnerability-spoiler-alert-action من تأليف Eugene Lim (@spaceraccoon).
المفهوم الأصلي والبحث موثق في مقال المدونة اكتشاف الأيام السلبية: سير عمل LLM لأبحاث الثغرات، والذي يستكشف استخدام نماذج اللغة الكبيرة (LLMs) لتحديد التصحيحات الأمنية قبل تعيين CVEs - تحويل "اليوم الصفري" (zero-day) النموذجي إلى "يوم سلبي" (negative-day) من خلال التقاط الثغرات في الفترة بين تطبيق الإصلاح والكشف العام.
Every 6 hours
|
v
+-------------------------------------------+
| GitHub Actions Cron |
+-------------------------------------------+
|
v
+-------------------------------------------+
| vulnerability-spoiler-alert-action |
| scans repos listed in the workflow |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Claude AI / OpenAI analyzes each diff |
| - Is this a security patch? |
| - What vulnerability does it fix? |
| - Can we write a PoC exploit? |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Create GitHub Issue with full analysis |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Rebuild website + RSS |
| Deploy to GitHub Pages |
+-------------------------------------------+
أضف تصنيفات (labels) إلى القضايا (issues) لتصنيف النتائج:
النتيجة التي تحمل تصنيف true-positive ولكن لا تحتوي على تصنيف cve:CVE-… تُعتبر مُحقَّقة — مؤكدة أنها حقيقية ولكنها لا تزال في نافذة "اليوم السلبي" قبل إصدار CVE. تستمر أداة فحص CVE في إعادة فحص النتائج المُحقَّقة حتى يتم العثور على CVE مطابق.
يُعاد بناء الموقع تلقائياً عند إضافة التصنيفات أو إزالتها.
انقر على زر Fork في أعلى اليمين.
انتقل إلى Settings > Secrets and variables > Actions وأضف إما:
| السر | الوصف |
|---|---|
ANTHROPIC_API_KEY | مفتاح API الخاص بـ Claude من console.anthropic.com |
OPENAI_API_KEY | مفتاح API الخاص بـ OpenAI من platform.openai.com |
يتم توفير GITHUB_TOKEN تلقائياً بواسطة GitHub Actions. تحتاج فقط إلى إضافة مفتاح موفر الذكاء الاصطناعي الذي تنوي استخدامه.
قم بتحديث monitor.yml لتحديد المزود والنموذج المفضلين.
انتقل إلى Settings > Pages واضبط المصدر على GitHub Actions.
انتقل إلى علامة التبويب Actions وفعّل سير العمل. يعمل المراقب تلقائياً كل 6 ساعات.
يمكنك تشغيله يدوياً عبر Actions > Monitor Vulnerabilities > Run workflow.
قم بتحرير مصفوفة repositories JSON في .github/workflows/monitor.yml لإضافة أو إزالة المستودعات.
افتراضياً، يعمل المراقب كل 6 ساعات. قم بتحرير تعبير cron في .github/workflows/monitor.yml:
schedule:
- cron: '0 */6 * * *' # كل 6 ساعات
رخصة MIT - راجع LICENSE للتفاصيل.
هذه الأداة مخصصة فقط لـ البحث الأمني الدفاعي والاختبار الأمني المصرح به. اتبع دائماً ممارسات الكشف المسؤول.
| المشروع | المستودع |
|---|
| Express | expressjs/express |
| Node.js | nodejs/node |
| Django | django/django |
| Flask | pallets/flask |
| Rails | rails/rails |
| Apache HTTPD | apache/httpd |
| nginx | nginx/nginx |
| Grafana | grafana/grafana |
| التصنيف |
|---|
| المعنى |
|---|
true-positive | ثغرة حقيقية، تم التحقق منها يدوياً أو تلقائياً. تظهر كشارة خضراء مؤكد (VERIFIED) حتى يتم تعيين CVE، ثم مؤكد نهائياً (CONFIRMED) |
cve:CVE-<ID> | CVE مطابق (يُطبق تلقائياً بواسطة أداة فحص CVE، أو يدوياً). يرفع النتيجة المُحقق منها إلى مؤكد نهائياً (CONFIRMED). فقط CVE حقيقي يُحتسب — الاستشارات من نوع GHSA فقط لا ترفع المستوى |
false-positive | ليست ثغرة حقيقية - تُعتّم وتُنقل إلى قسم قابل للطي |