Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
vibegate — خطاف أمان قبل الكتابة مستقل عن المضيف لعامل الترميز: يكتشف أنماط إدخال المستخدم عبر Semgrep ويصدر إرشادات أمان حتمية بدون LLM. | Kitploit
أدوات/GitHubGitHub/themiddleblue/vibegate
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودDevSecOpsأمن سلسلة التوريدسوء التكوينالتعلم والتعليمأمن الذكاء الاصطناعي
GitHubthemiddleblue/vibegate

vibegate

خطاف أمان قبل الكتابة مستقل عن المضيف لعامل الترميز: يكتشف أنماط إدخال المستخدم عبر Semgrep ويصدر إرشادات أمان حتمية بدون LLM.

عرض المستودع
8120منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

شعار VibeGate

CI License: MIT

نقطة تفتيش أمنية لأدوات البرمجة بالذكاء الاصطناعي. تفحص كل ملف يكتبه مساعد الذكاء الاصطناعي، وتوقف الملفات الخطيرة قبل وصولها إلى القرص.

ما المشكلة التي تحلها هذه الأداة؟

مساعدات البرمجة بالذكاء الاصطناعي (Claude Code, Codex, …) تكتب الأكواد بسرعة — بما في ذلك أكواد تتعامل مع أشياء مثل كلمات المرور، عناوين البريد الإلكتروني، مفاتيح الAPI، أو مدخلات المستخدم الخام. من السهل على المساعد أن يغذي تلك البيانات مباشرةً في استعلام قاعدة بيانات، أمر شل، أو استجابة HTTP دون التفكير في الأمان.

VibeGate يجلس بين المساعد ونظام الملفات الخاص بك. في كل مرة يحاول المساعد كتابة أو تعديل ملف، يقوم VibeGate بفحص الكود الجديد أولاً:

  • يكتشف المدخلات التي يتحكم فيها المستخدم في الكود (باستخدام Semgrep)
  • يحدد نوع البيانات (بريد إلكتروني؟ كلمة مرور؟ مفتاح API؟) وأين تتجه (استعلام قاعدة بيانات؟ أمر شل؟ استجابة HTTP؟)
  • يحذر أو يمنع، اعتمادًا على مدى خطورة هذا المزيج

لا يوجد أي LLM مشارك في التحليل نفسه — إنه تحليل ثابت سريع وحتمي، لذلك لا يختلق أبدًا ولا يكلفك رموزًا (tokens).

فيما يلي كل ما يتحقق منه VibeGate حاليًا:

الفحصما يكتشفهالنتيجة
حقن الأوامرمدخلات غير منقاة تصل إلى أمر شليمنع
حقن SQLمدخلات غير منقاة تصل إلى استعلام قاعدة بياناتيمنع
حقن NoSQLيُستخدم نص الطلب مباشرةً كعامل تصفية لقاعدة البياناتيمنع
حقن القوالب (SSTI)مصدر القالب نفسه، وليس بياناته فقط، يأتي من إدخال المستخدميمنع
إلغاء التسلسل غير الآمنبيانات غير موثوقة تصل إلى أداة إلغاء تسلسل غير آمنة (pickle, YAML غير آمن، ...)يمنع
اجتياز المسارمدخلات غير منقاة تصل إلى قراءة/كتابة/حذف ملفيمنع
XXEيتم تحليل XML غير موثوق به مع تمكين الكيانات الخارجيةيمنع
XSSيتم عرض مدخلات غير منقاة كـ HTML خاميمنع
رفع ملف غير مقيديُستخدم اسم الملف المرفوع نفسه لبناء مسار الحفظيمنع
SSRFيقوم الخادم بجلب رابط غير مُثبت في الكود الثابتيحذر
إعادة توجيه مفتوحةهدف إعادة توجيه غير مُثبت في الكود الثابتيحذر
إسناد جماعييُمرر نص الطلب بالكامل إلى مُنشئ نموذج أو تحديثهيحذر
بيانات حساسة في نص الطلبرسائل بريد إلكتروني، كلمات مرور، رموز مميزة، إلخ. مقروءة من نص الطلبيحذر
بيانات حساسة في رابط/استعلامرسائل بريد إلكتروني، كلمات مرور، رموز مميزة، إلخ. مقروءة من سلسلة الاستعلاميحذر
بيانات حساسة في الرؤوسرسائل بريد إلكتروني، كلمات مرور، رموز مميزة، إلخ. مقروءة من رؤوس الطلبيحذر
مسار ملف من إدخال المستخدميُستخدم متغير، وليس سلسلة ثابتة، كمسار ملفيحذر
وسائط سطر الأوامرتأتي البيانات من وسائط سطر الأوامريحذر
الإدخال القياسيتأتي البيانات من stdinيحذر
متغيرات البيئةتأتي البيانات من متغير بيئةيحذر
إجراء GitHub غير مثبتيستخدم سير العمل علامة قابلة للتغيير (@v4) بدلاً من SHA للالتزاميحذر
pull_request_target غير آمنيستخدم سير العمل مشغل pull_request_targetيحذر
تسجيل بيانات الاعتماديتم تمرير كلمة مرور أو مفتاح API أو رمز مميز إلى print/console.log/أداة تسجيليحذر
سر مخزَّن في الكود الثابتمتغير يُسمى مثل سر يُعطى قيمة حرفية تبدو حقيقيةيحذر

القائمة الكاملة الحالية موجودة في guidance.TECHNICAL_RISKS و formatter.BLOCKING_CATEGORIES، في حالة ابتعاد هذا الجدول عن الدقة.

ماذا يحدث عند تفعيلها

                    ┌───────────────────────────────┐
                    │   تطلب من Claude Code أن      │
                    │   يكتب أو يعدل ملفًا          │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │   يحاول Claude Code حفظ       │
                    │   الملف (أداة Write/Edit)     │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │        خطاف VibeGate          │
                    │   (يعمل تلقائيًا،             │
                    │    قبل حفظ الملف)             │
                    └───────────────┬───────────────┘
                                    │
                     يفحص الكود الجديد باستخدام Semgrep
                                    │
              ┌─────────────────────┼─────────────────────┐
              │                     │                     │
              ▼                     ▼                     ▼
    ┌────────────────────┐ ┌────────────────────┐ ┌──────────────────────┐
    │  لم يتم العثور     │ │  مدخل خطير،        │ │  مدخل خطير يصل     │
    │  على مدخل خطير     │ │  لكن خطر أقل       │ │  إلى مصدر حاسم    │
    │                    │ │  (مثل العرض في     │ │  (SQL/أمر/RCE،      │
    │                    │ │  رد HTTP)          │ │  حقن القالب)        │
    └─────────┬──────────┘ └─────────┬──────────┘ └───────────┬──────────┘
              │                      │                        │
              ▼                      ▼                        ▼
      يتم حفظ الملف،         يتم حفظ الملف،            لا يتم حفظ الملف.
      لا يظهر شيء.            بالإضافة إلى تحذير        يرى Claude Code
                              في الطرفية مع             سبب المنع
                              الخطر وكيفية إصلاحه.       ويُقال له ما يجب
                                                         إصلاحه.

باختصار: الكود الآمن يمر دون تغيير، الكود الخطير لكن قابل للبقاء يُحفظ مع تحذير مرفق، والكود الذي يفصله خطوة واحدة عن أشياء مثل حقن SQL أو حقن الأوامر أو تنفيذ التعليمات البرمجية عن بُعد يُوقف قبل وصوله إلى القرص على الإطلاق.

إذا واجه VibeGate خطأً غير متوقع، فإنه يسمح دائمًا بالكتابة — فلا ينبغي أبدًا أن يكون وجود خلل في الخطاف هو السبب في منع عملك.

يحمل كل تحذير ومنع أيضًا تعليمات صريحة تطلب من Claude Code ذكر النتيجة لك في ردوده، وليس فقط إصلاحها بصمت. هذا ما يجعل نشاط VibeGate مرئيًا في المحادثة، وليس فقط في سجل طرفية تحتاج إلى البحث عنه.

ما يراه VibeGateما يحدث
لا يوجد إدخال مستخدم، أو لغة لا يدعمها بعديُحفظ الملف بشكل طبيعي، لا يظهر شيء
تم العثور على إدخال مستخدم، لكن الخطر متوسط (مثل إعادة التوجيه المفتوحة، الإسناد الجماعي)يُحفظ الملف، تظهر في الطرفية تحذير + إرشادات
يتدفق إدخال المستخدم غير المنقى إلى مصدر حاسم (استعلام SQL/NoSQL، أمر شل، محرك قوالب، أداة إلغاء تسلسل، محلل XML، مسار ملف، اسم ملف مرفوع، أو مخرجات HTML خام)لا يتم حفظ الملف — يُخبر Claude Code بسبب المنع

انظر الجدول في "ما المشكلة التي تحلها هذه الأداة؟" أعلاه للاطلاع على التفصيل الكامل لكل فحص: ما يمنع مقابل ما يحذر فقط.

اليوم يدعم VibeGate Python، JavaScript/TypeScript، Go، Java، PHP، و Ruby، ويتصل بـ Claude Code و Codex. يمكن إضافة المزيد من اللغات والأدوات دون الحاجة إلى تعديل المنطق الأساسي.

كما يفحص ملفات سير عمل GitHub Actions لخطأين شائعين في سلسلة توريد CI/CD: الإجراءات المثبتة بعلامة قابلة للتغيير (@v4) بدلاً من SHA للالتزام، والمحفز غير الآمن pull_request_target. كلاهما يحذر بدلاً من المنع، لأنهما فحوصات تقوية وليس دليلاً على استغلال فعال.

شاهده أثناء العمل

هذا تسجيل حقيقي لـ Claude Code وهو يبني تطبيق قارئ خلاصات RSS من البداية، مع تشغيل VibeGate طوال الوقت. لاحظ اللحظات التي يتوقف فيها Claude Code ويذكر بوضوح ما أشار إليه VibeGate، ولماذا، قبل المتابعة — بما في ذلك خطر حقيقي لـ SSRF في كود جلب الخلاصة يعمل على إصلاحه في الحال.

تنزيل الأداة