Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ferret — المجموعة التعاونية لاختبار اختراق تطبيقات الويب | Kitploit
أدوات/GitHubGitHub/synlace/ferret
الاستطلاعالتحليل الديناميكي (عزل)تحليل الثغرات الأمنيةبروكسيات الويب والاعتراضاختبار أمان APIجمع المعلوماتأمن الويباختبار الاختراقأمن الذكاء الاصطناعي
GitHubsynlace/ferret

ferret

المجموعة التعاونية لاختبار اختراق تطبيقات الويب

573منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني

Ferret

Ferret

الوكيل الوسيط (MITM) التعاوني لمختبرات الاختراق الأمني.

التقط حركة HTTP، وأضف تعليقات توضيحية للطلبات باستخدام الذكاء الاصطناعي، ونفذ جلسات صيد (hunt)، وأعد تشغيل حركة المرور، وتتبع النتائج من واجهة واحدة.

Latest Release Discord License: MIT Build Status Docker on GHCR GitHub Stars

بداية سريعة · الميزات · لقطات الشاشة · الإعدادات · الأمان · المساهمة


بداية سريعة

التثبيت

root@kitploit:~
git clone https://github.com/synlace/ferret.git
cd ferret

cp .env.example .env   # اختياري
just up

أو استخدم Docker Compose مباشرة:

root@kitploit:~
docker compose up --build -d

فتح Ferret

الخدمةالرابط
الواجهة (UI)http://localhost:3000
APIhttp://localhost:8000
الوكيل (Proxy)127.0.0.1:1337

افتح:

root@kitploit:~
http://localhost:3000

سيطلب منك معالج الإعداد الأولي تعيين كلمة مرور واختيار مزود ذكاء اصطناعي.

المتطلبات

  • Docker
  • Docker Compose
  • just

نظرة عامة

Ferret هو وكيل اعتراض HTTP بمساعدة الذكاء الاصطناعي، مصمم لمختبرات الاختراق الأمني.

وجّه متصفحك أو أداة سطر الأوامر أو سير عمل الاختبار إلى:

root@kitploit:~
127.0.0.1:1337

يلتقط Ferret الطلبات والاستجابات، ويخزنها محلياً، ويضيف تعليقات توضيحية لحركة المرور باستخدام الذكاء الاصطناعي، ويمنحك أدوات لإعادة التشغيل والتعديل والاختبار وتحويل السلوك المثير للاهتمام إلى نتائج.

إنه مصمم لسير العمل حيث تريد أكثر من مجرد وكيل سلبي: تريد شيئاً يساعدك على التفكير والاختبار والتوثيق أثناء العمل.


الميزات


لقطات الشاشة

Hunts

الصيد (Hunts) - جلسات صيد بمساعدة الذكاء الاصطناعي تبحث في سجل الطلبات، وتكتب وتشغل الاختبارات، وتنشئ النتائج.


History

السجل (History) - سجل كامل لطلبات الوكيل مع تعليقات AI والتوقيت ورموز الحالة ومحررين مدمجين للطلب/الاستجابة.


Findings

النتائج (Findings) - متتبع للثغرات مع درجة الخطورة والمضيف والنوع والأوصاف التي يولدها AI ومقتطفات الأدلة.


Settings

الإعدادات (Settings) - إدارة شهادة CA وكلمة المرور والمصادقة الثنائية (2FA) ومزود AI ومفاتيح API وحالة الوكيل.


Setup

معالج الإعداد (Setup wizard) - الإعداد الأولي لإنشاء كلمة المرور وتكوين مزود AI.


استخدام الوكيل

قم بتكوين متصفحك أو أداة سطر الأوامر أو عميل الاختبار لاستخدام:

root@kitploit:~
HTTP proxy:  127.0.0.1:1337
HTTPS proxy: 127.0.0.1:1337

لاعتراض HTTPS، قم بتنزيل وتثبيت شهادة CA الخاصة بـ mitmproxy من صفحة الإعدادات (Settings).


المصادقة

يتطلب Ferret المصادقة في كل تثبيت.

تسجيل الدخول عبر المتصفح

  1. افتح الواجهة لأول مرة.
  2. قم بتعيين كلمة مرور في معالج الإعداد.
  3. أكمل إعداد مزود AI.
  4. سجل الدخول على /login.
  5. يصدر Ferret ملف تعريف ارتباط جلسة HttpOnly و SameSite=Strict لمدة 24 ساعة.

المصادقة الثنائية

يمكن تفعيل 2FA القائمة على TOTP من صفحة الإعدادات.

بمجرد التفعيل، يلزم إدخال رمز مصادقة صالح عند تسجيل الدخول.

الوصول عبر API

قم بتعيين مفتاح API ثابت في .env:

root@kitploit:~
FERRET_API_KEY=مفتاح-سري-عشوائي-خاص-بك

ثم استخدمه كرمز حامل (Bearer token):

root@kitploit:~
curl -H "Authorization: Bearer مفتاح-سري-عشوائي-خاص-بك" \
  http://localhost:8000/api/requests

يتم فحص ملفات تعريف الارتباط للجلسة ورموز الحامل بشكل مستقل.


الإعدادات

انسخ .env.example إلى .env لتكوين Ferret مسبقاً.

يمكن أيضاً تكوين معظم إعدادات مزود AI من معالج الإعداد.


مزودات AI المدعومة

يمكن إكمال إعداد المزود من معالج التشغيل الأول.


أوامر just


العمارة

root@kitploit:~
متصفح / أداة
      │
      ▼
127.0.0.1:1337
      │
      ▼
ferret-api :8000 / :1337
FastAPI + mitmproxy + SQLite
      │
      ├── docker exec
      ▼
ferret-lab
pytest, ffuf, sqlmap, scripts, tests, notes
      │
      ▼
ferret-ui :3000
Next.js

يتم تخزين جميع البيانات الدائمة تحت:

root@kitploit:~
${FERRET_DATA_DIR:-./data}

يستخدم Ferret روابط ربط (bind mounts) بدلاً من وحدات تخزين Docker المسماة.


إعادة تعيين Ferret

لمسح الحالة المحلية وإعادة تشغيل معالج الإعداد:

root@kitploit:~
just reset

يؤدي هذا إلى إزالة قاعدة البيانات المحلية، بما في ذلك بيانات الاعتماد.

يمكنك أيضاً إعادة تعيين الإعداد عبر API عند المصادقة:

root@kitploit:~
curl -X DELETE \
  -H "Authorization: Bearer مفتاح-سري-عشوائي-خاص-بك" \
  http://localhost:8000/api/setup

التطوير

لتطوير الواجهة محلياً مع إعادة تحميل فوري (hot reload):

root@kitploit:~
just dev

يؤدي هذا إلى تشغيل حاويات API و lab في Docker مع خدمة الواجهة على المضيف عبر npm run dev. يلزم تثبيت Node.js على المضيف لهذا الوضع.

قم بتشغيل الاختبارات باستخدام:

root@kitploit:~
just test api    # اختبارات وحدة API (داخل حاوية api قيد التشغيل)
just test ui     # اختبارات Playwright للواجهة (يبدأ تلقائياً خادم Next.js dev + API وهمي)
just test shim   # اختبارات وحدة docker-shim للسماح/المنع (لا يحتاج Docker)
just test all    # تشغيل جميع المجموعات الثلاث بالتسلسل

الأمان

تم تصميم Ferret لسير عمل اختبار الأمان المحلي وليس مقواه للتعرض العام.

المخاطر

قبل تعريض Ferret خارج localhost، افهم ما يلي:

المخاطرالتفاصيل
حركة مرور الوكيليلتقط الوكيل جميع حركة HTTP/HTTPS التي تمر من خلاله، بما في ذلك بيانات الاعتماد.
تعرض APIيعرض API سجل الطلبات والنتائج وملفات مساحة العمل.
تنفيذ labيمكن لحاوية lab تنفيذ أدوات الاختبار نيابة عنك.
بيانات الاعتماديتم تخزين مفاتيح API وبيانات اعتماد مزود AI محلياً ويجب التعامل معها كأسرار.

استخدم كلمة مرور قوية وقم بتفعيل 2FA من صفحة الإعدادات.

الإبلاغ عن ثغرة أمنية

لا تفتح مشكلة عامة للثغرات الأمنية.

راجع .github/SECURITY.md لسياسة الإفصاح الكاملة وتعليمات الإبلاغ.

التقارير المنشورة

يتم نشر الإفصاحات السابقة في security/ بمجرد توفر الإصلاحات.

شكر وتقدير

شكر للباحثين التاليين على الإبلاغ المسؤول عن الثغرات الأمنية:

الباحثالمشكلةالعام
Trent (@AzureADTrent)DISC-2026-001 - تنفيذ أوامر عن بعد غير مصادق عليه (RCE) عبر SSRF + سوء تكوين docker-socket-proxy2026

المساهمة

يتم تطوير Ferret بنشاط.

نرحب بالأفكار وتقارير الأخطاء وطلبات الميزات والمساهمات.

هل تريد المساعدة في بنائه؟

البريد الإلكتروني: [email protected]


الترخيص

MIT - انظر LICENSE.

تنزيل الأداة
الميزةالوصف
وكيل اعتراضالتقاط حركة HTTP وHTTPS عبر mitmproxy.
سجل الطلباتتصفح وتصفية وفحص وإعادة تشغيل حركة المرور الملتقطة.
تعليقات AIإثراء الطلبات بسياق ذي صلة بالأمان.
صيد (Hunts)تشغيل جلسات صيد بمساعدة الذكاء الاصطناعي عبر حركة المرور الملتقطة.
نتائج (Findings)تتبع الثغرات مع درجة الخطورة والمضيف والنوع والدليل والحالة.
Snareاعتراض وتعديل الطلبات أو الاستجابات أثناء التدفق.
Gnawعلامات تبويب على نمط المكرر لتعديل وإعادة إرسال طلبات HTTP.
مساحات العمل (Workspaces)أدلة scripts/ و tests/ و notes/ لكل جلسة.
المشاريع (Projects)فصل سجل الطلبات والنتائج ومساحات العمل ومفاتيح API.
المصادقةتسجيل الدخول بكلمة مرور، وملفات تعريف الارتباط للجلسة، ووصول اختياري عبر مفتاح API، وTOTP 2FA.
تخزين محلي أولاًبيانات مدعومة بقاعدة SQLite مخزنة في دليل محلي مربوط (bind-mounted).
المتغيرالقيمة الافتراضيةالوصف
FERRET_API_KEY-رمز حامل ثابت للوصول البرمجي إلى API
OPENROUTER_MODELgoogle/gemini-3-flash-previewنموذج OpenRouter الافتراضي
PROXY_HOST0.0.0.0عنوان ربط الوكيل
PROXY_PORT1337منفذ الوكيل
UI_PORT3000منفذ الواجهة
FERRET_DATA_DIR./dataدليل البيانات الدائم
NEXT_PUBLIC_API_URLhttp://localhost:8000رابط API المستخدم من قبل المتصفح
NEXT_PUBLIC_SIGINT_URL-رابط JSON اختياري لخلاصة SIGINT/الأخبار
المزودالنوع
OpenRouterسحابي - واجهة موحدة عبر العديد من النماذج
OpenAIسحابي - GPT-4o, o1 وغيرها
Anthropicسحابي - نماذج Claude
Geminiسحابي - نماذج Google Gemini
DeepSeekسحابي - نماذج DeepSeek
Mistralسحابي - نماذج Mistral
Ollamaمحلي - تشغيل النماذج على جهازك
LM Studioمحلي - تشغيل النماذج على جهازك
الأمرالوصف
just upسحب الصور المبنية مسبقاً من GHCR وبدء جميع الخدمات
just downإيقاف جميع الخدمات
just devتشغيل API/lab في Docker وإعادة تحميل الواجهة (UI) على المضيف (يتطلب Node.js)
just logsمتابعة سجلات الخدمات
just test apiتشغيل اختبارات الوحدة لـ API (داخل حاوية api قيد التشغيل)
just test uiتشغيل اختبارات Playwright للواجهة
just test shimتشغيل اختبارات وحدة docker-shim للسماح/المنع (لا يحتاج Docker)
just test allتشغيل جميع مجموعات الاختبار بالتسلسل
just resetمسح قاعدة البيانات المحلية
just shellفتح شل في حاوية lab