
تطبيق ويب محلي لإجراء مراجعة Check Point Trusted Access Review. صُمم هذا الماسح خصيصًا للبحث عن مشكلات التكوين المتعلقة بـ CVE-2026-16232 وCVE-2026-62144 وCVE-2026-62145. هذه الأداة ليست من إنشاء أو دعم Check Point، ويجب استخدامها على مسؤوليتك الخاصة.
يرجى دائمًا تطبيق التصحيحات من المورّد في أسرع وقت ممكن
تطبيق ويب محلي لإجراء مراجعة الوصول الموثوق من Check Point باستخدام أوامر Check Point Management API الموثوقة. معظم الفحوصات للمراجعة فقط. أي إجراء معالجة متاح يتطلب موافقة صريحة من المشغّل.
تم بناء هذا الماسح خصيصًا للبحث عن مشكلات إعدادات تتعلق بـ CVE-2026-16232 (https://support.checkpoint.com/results/sk/sk185169) وCVE-2026-62144 (https://support.checkpoint.com/results/sk/sk185152) وCVE-2026-62145 (https://support.checkpoint.com/results/sk/sk185153)
سيسمح لك بفحص ومعالجة استخدامات ANY بالإضافة إلى فحص السجلات بحثًا عن جهات فاعلة ضارة محتملة.
هذه الأداة غير منشأة أو مدعومة من Check Point ويجب استخدامها على مسؤوليتك الخاصة.
تتوفر إصدارات مبنية مسبقًا ضمن dist/ للمستخدمين الذين لا يرغبون في تثبيت Node.js أو npm أو Git أو الكود المصدري:
dist/windows-x64/ على ملف .exe المستقل وملف ZIP مطابق له.dist/macos-apple-silicon/ على ملف ZIP الخاص بالتطبيق .app القابل للتوزيع، والتطبيق المستخرج، والملف التنفيذي المستقل arm64.تتضمن الإصدارات القائمة بذاتها بيئة تشغيل Node.js وواجهة الويب والخلفية ومولّد تقارير PDF مباشر. ترتبط هذه الإصدارات فقط بـ 127.0.0.1، وتفضّل المنفذ 4000، وتحاول تلقائيًا استخدام المنافذ 4001 و4002 وما فوقها عند الحاجة، وتفتح عنوان URL المحلي المحدد في المتصفح الافتراضي.
بالنسبة إلى GitHub، انشر ملفات ZIP الخاصة بالمنصات—واختياريًا ملف Windows .exe—كأصول إصدار GitHub Release assets. يجب ألا يقوم المستخدمون بتنزيل node_modules أو شجرة المصدر فقط لتشغيل إصدار قائم بذاته. راجع dist/README.md لمعرفة تخطيط المخرجات.
التطبيق الحالي منسجم مع دليل إدارة التحصين الخاص بـ Check Point Gateway and Management.
هذه الأداة غير منشأة أو مدعومة من Check Point ويجب استخدامها على مسؤوليتك الخاصة.
يعمل التطبيق محليًا، ويسجّل الدخول إلى خادم إدارة الأمان من Check Point أو MDS، ويفحص الأدلة المتاحة من Management API، ويعرض فحوصات التحصين المتوافقة مع الدليل. معظم الفحوصات للمراجعة فقط؛ لا تُقدَّم إجراءات المعالجة المحددة إلا عندما تكون منفذة بشكل صريح وتتطلب موافقة المشغّل. الفحوصات التي تتطلب مراجعة تصميم الشبكة، أو Gaia Portal، أو Gaia API، أو SSH/Clish، أو إعدادات موفر الهوية، أو فحص إدارة خارج النطاق (out-of-band) يتم وضع علامة عليها للتحقق اليدوي.
يغطي الماسح حاليًا مجالات دليل التحصين التالية:
بالنسبة لبيئات MDS، فعّل MDS Scan في نموذج تسجيل الدخول. يعرض هذا حقلين مهمين:
run-script على الجهاز نفسه. هذا مطلوب عندما يكون مضيف تسجيل الدخول هو عنوان IP الخاص بـ MDS ولكن نطاق API المحدد هو CMA/نطاق، لأن أوامر مثل run-script يجب أن تستهدف اسم كائن MDS وليس عنوان IP الخاص بـ MDS أو عنوان IP الخاص بـ CMA/النطاق.عند تمكين MDS Scan، ينشئ التطبيق جلستين من Check Point Management API:
run-script التي تستهدف Global MDS Object Name. هذا ضروري للفحوصات التي تفحص نظام تشغيل خادم MDS نفسه، مثل اكتشاف واجهة خادم الإدارة/المسار الافتراضي، وإعدادات مسؤول Gaia، وسياسة كلمة مرور Gaia، وSNMP، وإعادة توجيه syslog لخادم الإدارة.من منظور mgmt_cli، تتصرف فحوصات النطاق مثل الأوامر التي تتضمن --domain "<Domain>"، بينما تتصرف فحوصات مضيف MDS مثل mgmt_cli -r true run-script targets.1 "<Global MDS Object Name>" ... المنفذة في سياق MDS العمومي.
تقيّم بعض فحوصات MDS عمدًا أكثر من مستوى إدارة واحد. على سبيل المثال، يقوم Restrict Administrative Source IP Addresses بتقييم كل من عنوان IP الخاص بمضيف إدارة MDS/العام وعنوان IP الخاص بالنطاق/CMA المحدد. لكل عنوان IP، يحاول حل الكائن المطابق في النطاق المحدد، ويفحص كائنات الشبكة ونطاقات العناوين التي تحتوي على عنوان IP، ويتتبع المجموعات التي تحتوي تلك الكائنات، ثم يجمع قواعد الوصول التي تشير إليها. إذا كانت قاعدة النطاق المطابقة تحت طبقة سياسة عمومية أصلية، يقرأ التطبيق قاعدة الوصول العمومية حتى Placeholder for domain rules ويُدرج تلك القواعد العمومية في نفس جدول أدلة حزمة السياسات مع علامة GLOBAL RULES.
بالنسبة إلى Smart-1 Cloud، فعّل Smart-1 Cloud context URL في نموذج تسجيل الدخول وأدخل مضيف الإدارة مع مسار السياق الخاص به، على سبيل المثال:```text tenant-name.maas.checkpoint.com/context-id/web_api
يحافظ التطبيق على ذلك المسار ويرسل طلبات API إلى:```text
https://tenant-name.maas.checkpoint.com/context-id/web_api/<command>
هذا يطابق بنية سياق Smart-1 Cloud الخاصة بـ mgmt_cli:```bash
mgmt_cli -m tenant-name.maas.checkpoint.com --session-id --context context-id/web_api <cli_command>
عندما يكون **Smart-1 Cloud context URL** مفعّلاً، يتم تخطي الفحوصات التي تتطلب وصولًا مباشرًا إلى كائن Gaia لخادم الإدارة المملوك للعميل. عمليًا، يزيل هذا فحوصات **حماية مستوى الإدارة (Management Plane Protection)** مثل **حماية خادم الإدارة خلف جدار حماية** و**تقييد عناوين IP المصدر الإدارية**، لأن خادم الإدارة يستضيفه Check Point ولا يوجد ككائن Gaia عادي يديره العميل في نطاق المستأجر.
يُظهر ملخص الفحص وقت الفحص الحالي والفحص السابق الذي سجّله التطبيق المحلي، بما في ذلك اسم مستخدم Management API الذي نفّذه. تُحفظ هذه السجلات في الذاكرة وتُعاد ضبطها عند إعادة تشغيل عملية Node المحلية.
### وضع البيئة الكبيرة
يتضمن نموذج تسجيل الدخول **وضع البيئة الكبيرة** لبيئات MDS أو بيئات متعددة البوابات الكبيرة. لا يتخطى هذا الوضع الفحوصات ولا يغيّر جمع الأدلة. بل يقلل ضغط الفحص على Management API عبر تقييد طلبات API المتزامنة ومهام `run-script` الخاصة بـ Gaia أثناء الفحص الكامل.
سلوك الفحص القياسي الافتراضي:
- تعمل أوامر جمع بيانات Management API بأسرع ما يجدولها عملية Node المحلية.
- يتم تحديد جمع بيانات Gaia عبر `run-script` بواسطة `RUN_SCRIPT_CONCURRENCY`، وقيمته الافتراضية هي `8`.
- تستخدم استعلامات تدقيق آخر تسجيل دخول للمسؤول `show-logs` وتُسلسَل بواسطة `SHOW_LOGS_CONCURRENCY`، وقيمته الافتراضية هي `1`.
- ينتظر استقصاء `show-task` مدة `750 ms` بين محاولات الاستقصاء.
سلوك وضع البيئة الكبيرة: