
قاعدة معرفية موجهة للمطورين حول ثغرات أمن التطبيقات، تتضمن أمثلة على الشيفرة غير الآمنة مقابل الآمنة، وإرشادات الوقاية، وربطها بمعايير OWASP/CWE عبر مختلف اللغات وأطر العمل.
VulnVault هي قاعدة معرفية عملية، موجهة للمطورين أولاً، للثغرات الأمنية الشائعة والحرجة في التطبيقات، وتغطي دورة الحياة الكاملة من الكود إلى البناء والبنية التحتية والنشر.
تقدم شروحات واضحة، وأمثلة واقعية على الكود غير الآمن مقابل الآمن، وإرشادات قابلة للتنفيذ عبر لغات برمجة وأطر عمل متعددة لمساعدة الفرق على بناء تطبيقات آمنة افتراضياً.
🎯 الهدف: رفع مستوى الأمان في التطبيقات على مستوى المؤسسة من خلال جعل البرمجة الآمنة مفهومة، وسهلة الوصول، وقابلة للتكرار.
معظم الإرشادات الأمنية إما:
VulnVault تسد هذه الفجوة من خلال:
صُمم هذا المستودع ليُستخدم من قبل:
يتم تنظيم VulnVault حسب فئة الثغرة، وليس حسب الأداة أو المعيار.
تتضمن كل ثغرة عادةً:
كُتبت الأمثلة باستخدام أنماط تطبيقات واقعية، وليس مقتطفات مصطنعة.
تشمل التغطية الحالية (وهي تتوسع):
تقارن كل مثال بين تطبيقات ❌ غير آمنة و**✅ آمنة** جنباً إلى جنب.
String query = "SELECT * FROM users WHERE username = '" + username + "'";
لماذا هذا مهم: يتم دمج المدخلات غير الموثوقة مباشرة في الاستعلام، مما يسمح للمهاجمين بالتلاعب بمنطق SQL.
String query = "SELECT * FROM users WHERE username = ?";
PreparedStatement ps = connection.prepareStatement(query);
ps.setString(1, username);
ResultSet rs = ps.executeQuery();
📚 التعلم والمرجعية استخدمه كدليل للبرمجة الآمنة أثناء التطوير.
🔍 مراجعات الكود اربط صفحات VulnVault ذات الصلة مباشرة في تعليقات طلبات السحب (PR).
🧪 اختبار الأمان تحقق مما إذا كانت النتائج من SAST أو DAST أو اختبارات الاختراق قابلة للاستغلال.
🎓 التدريب والتأهيل استخدم الأمثلة لرفع مهارات الموظفين الجدد والمطورين المبتدئين.
🛡 تمكين برنامج أمان التطبيقات قم بمواءمة الإرشادات مع المعايير الداخلية ونماذج التهديدات وتحمل المخاطر.
المساهمات مرحب بها ومشجعة. يمكنك المساهمة من خلال:
المبادئ التوجيهية للمساهمات:
تركز VulnVault عمداً على:
هذا ليس ماسحاً للثغرات—بل هو أصل لتمكين الأمان.
الأمثلة في هذا المستودع لأغراض تعليمية فقط. لا تنشر الأمثلة غير الآمنة على أنظمة الإنتاج.
هذا المشروع مرخص بموجب رخصة MIT. راجع ملف LICENSE للتفاصيل.
مستوحى من مراجعات الأمان الواقعية، واختبارات الاختراق، والدروس المستفادة من بناء وتأمين أنظمة الإنتاج.
🔐 ابنِ برمجيات آمنة. بالتصميم.