Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
stacs — ماسح الرموز الثابتة وبيانات الاعتماد | Kitploit
أدوات/GitHubGitHub/stacscan/stacs
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودDevSecOpsكشف الأسرارأمن سلسلة التوريدArchived
GitHubstacscan/stacs

stacs

ماسح الرموز الثابتة وبيانات الاعتماد

عرض المستودع
9517منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Shield Shield Shield Shield Shield




الماسح الثابت للرموز والبيانات الاعتمادية

ما هو؟

STACS هو ماسح ثابت للبيانات الاعتمادية مدعوم بـ YARA يدعم تنسيقات الملفات الثنائية، تحليل الأرشيفات المتداخلة، مجموعات قواعد قابلة للتكوين وقوائم تجاهل، وإعداد تقارير SARIF.

ما الذي يدعمه STACS؟

حاليًا، يدعم STACS فك الضغط التكراري لـ:

  • 7z, ar, bz2, cab, cpio, gz, iso, rar, rpm, tar, xar, xz, zip, dmg

نظرًا لأن STACS يعمل على أنواع الملفات المكتشفة، فإن تنسيقات الملفات الخاصة وغيرها من أنواع الملفات التي تستخدم هذه التنسيقات مدعومة تلقائيًا. يشمل ذلك صور Docker، ملفات APK لنظام Android، ملفات JAR لجافا، حزم RPM، حزم Debian (.deb)، حزم macOS (.pkg)، والمزيد!

من يجب أن يستخدم STACS؟

STACS مصمم للاستخدام من قبل أي فرق تصدر منتجات ثنائية. يوفر STACS للمطورين القدرة على التحقق تلقائيًا من التضمين العرضي للبيانات الاعتمادية الثابتة والمواد الرئيسية في إصداراتهم.

ومع ذلك، هذا لا يعني أن STACS لا يمكنه المساعدة مع تطبيقات SaaS، برامج المؤسسات، أو حتى الكود المصدري!

على سبيل المثال، يمكن استخدام STACS للعثور على بيانات اعتماد ثابتة في صور Docker المرفوعة إلى سجلات الحاويات العامة والخاصة. يمكن استخدامه أيضًا للعثور على بيانات اعتماد تم تجميعها عن طريق الخطأ في الملفات التنفيذية، حزم الأجهزة المحمولة، و"أرشيفات المؤسسات" - مثل تلك المستخدمة بواسطة خوادم تطبيقات Java.

كيف يعمل؟

يكتشف STACS البيانات الاعتمادية الثابتة باستخدام "حزم القواعد" المقدمة إلى STACS عند التشغيل. تحدد حزم القواعد هذه مجموعة من قواعد YARA لتشغيلها على الملفات المقدمة إلى STACS. عند العثور على تطابق مع قاعدة، يتم إنشاء "نتيجة". تمثل هذه النتائج بيانات اعتماد محتملة داخل ملف، ويتم الإبلاغ عنها للمطور لمعالجتها أو "تجاهلها".

إذا تبين أن النتيجة إيجابية خاطئة - أي تطابق على شيء آخر غير بيانات اعتماد حقيقية - يمكن للمطور إنشاء مجموعة من "قوائم التجاهل" لضمان عدم ظهور هذه التطابقات في التقارير المستقبلية.

القوة الحقيقية لـ STACS تأتي من الكشف التلقائي وفك ضغط الأرشيفات المتداخلة، وقوائم التجاهل وحزم القواعد القابلة للتكوين.

قوائم التجاهل؟

لتمكين الاستخدام المرن والتعاوني، يدعم STACS قوائم تجاهل قابلة للتكوين. يتيح ذلك لقائمة تجاهل أن تتضمن قوائم تجاهل أخرى مما يمكن من تكوين "شجرة من التجاهلات" بناءً على إرشادات المؤسسة. تكون قوائم التجاهل هذه مفيدة بشكل خاص في المؤسسات التي تُستخدم فيها العديد من الأطر أو المنتجات نفسها. إذا قام فريق بالفعل بوضع علامة على نتيجة كإيجابية خاطئة، تستفيد الفرق الأخرى من عدم الاضطرار إلى فرز نفس النتيجة.

حزم القواعد؟

بنفس طريقة قوائم التجاهل، حزم القواعد أيضًا قابلة للتكوين. وهذا يمكّن المؤسسة من تحديد مجموعة أساسية من القواعد لاستخدامها من قبل جميع الفرق، مع السماح للفرق بالحفاظ على مجموعات قواعد خاصة بمنتجاتها.

كيف أستخدمه؟

أسهل طريقة لاستخدام STACS هي استخدام صور Docker المنشورة على Docker Hub. ومع ذلك، يمكن أيضًا تثبيت STACS مباشرة من PyPI الخاص بـ Python، أو عن طريق استنساخ هذا المستودع. راجع الأقسام ذات الصلة أدناه للبدء!

خدمة سحابية قادمة قريبًا تتيح التكامل المباشر في خطوط البناء والإصدار لتمكين اكتشاف البيانات الاعتمادية الثابتة قبل الإصدار!

Docker

باستخدام الصور المنشورة، يمكن استخدام STACS لفحص القطع الأثرية فورًا! توفر صور Docker الخاصة بـ STACS عددًا من نقاط التحميل للملفات المراد فحصها ليتم تحميلها مباشرة في حاوية الفحص.

على سبيل المثال، لفحص كل شيء في المجلد الحالي، يمكن تشغيل الأمر التالي (يجب تثبيت Docker).

root@kitploit:~
docker run \
    --rm \
    -v "$(pwd):/mnt/stacs/input:ro" \
    stacscan/stacs:latest

إذا كنت ترغب في تلقي مخرجات "جميلة" قابلة للقراءة، يجب استخدام الأمر التالي:

root@kitploit:~
docker run \
    --rm \
    -e STACS_OUTPUT_PRETTY=1 \
    -v "$(pwd):/mnt/stacs/input:ro" \
    stacscan/stacs:latest

بشكل افتراضي، سيقوم STACS بإخراج أي نتائج بتنسيق SARIF مباشرة إلى STDOUT، ومن أجل الحفاظ على الأمور منظمة، سيتم إرسال جميع رسائل السجل إلى STDERR. للحالات الاستخدام المتقدمة، يتم توفير عدد من نقاط التحميل الأخرى. تسمح هذه للمستخدم بالتحكم في حزم القواعد، قوائم التجاهل، ودلائل التخزين المؤقت لاستخدامها.

PyPi

يمكن أيضًا تثبيت STACS مباشرة من PyPI الخاص بـ Python. يوفر هذا أمر stacs الذي يمكن للمطورين استخدامه بعد ذلك لفحص المشاريع مباشرة في بيئات التطوير المحلية الخاصة بهم.

يمكن تثبيت STACS مباشرة من PyPi باستخدام:

root@kitploit:~
pip install stacs

يرجى الملاحظة: إصدار PyPi من STACS لا يأتي مع أي قواعد. يجب أيضًا استنساخها من مستودع القواعد المجتمعية لكي يعمل STACS!

الأسئلة الشائعة

هل هناك نسخة مستضافة من STACS؟

ليس بعد. ومع ذلك، هناك خطط لنسخة مستضافة من STACS يمكن دمجها بسهولة في أنظمة البناء الحالية، وتحتوي على حزم قواعد وقوائم تجاهل إضافية مبنية مسبقًا.

ماذا أفعل حيال الإيجابيات الخاطئة؟

لسوء الحظ، الإيجابيات الخاطئة هي نتيجة جانبية لا مفر منها أثناء اكتشاف البيانات الاعتمادية الثابتة. إذا كانت القواعد دقيقة جدًا، فإن صيانة القواعد تصبح عبئًا وقد يفوت STACS بيانات اعتماد. إذا كانت القواعد واسعة جدًا، فقد يولد STACS عددًا كبيرًا جدًا من الإيجابيات الخاطئة!

للمساعدة، يوفر STACS عددًا من الأدوات للمساعدة في تقليل عدد الإيجابيات الخاطئة التي تصل إلى التقارير النهائية.

بشكل أساسي، يوفر STACS آلية تسمح للمستخدمين بتعريف قوائم تجاهل قابلة للتكوين تسمح بـ "تجاهل" مجموعة من النتائج. يمكن أن تكون هذه القواعد واسعة مثل تجاهل جميع الملفات بناءً على نمط، أو دقيقة مثل نتيجة محددة على سطر معين من ملف.

يتم نشر هذه المعلومات تلقائيًا في التقارير، لذا سيتم وضع علامة على النتائج "المتجاهلة" على أنها "مكبوتة" في مخرجات SARIF مع تضمين سبب التجاهل في المخرجات للتتبع.

كيف أعرض النتائج؟

إذا كنت تستخدم المخرجات "الجميلة" (--pretty / STACS_OUTPUT_PRETTY)، فستتم طباعة النتائج بتنسيق قابل للقراءة البشرية على وحدة التحكم.

Human Output

إذا كنت تستخدم SARIF، فهناك عدد من العارضين المتاحين الذين يجعلون هذه البيانات أسهل في القراءة، مثل عارض الويب الرائع هذا من Microsoft. تم تضمين مثال على النتائج من صورة حاوية Docker أدناه:

Microsoft SARIF Viewer Output

الأداء سيء حقًا عند التشغيل في Docker على macOS!

لسوء الحظ، يبدو أن هذا يرجع إلى قيود في Docker Desktop لنظام Mac. الإدخال/الإخراج لنقاط التحميل المرتبطة بطيء حقًا.

تنزيل الأداة