Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/wadesweaponshed/check-point-trusted-access-review
ماسحات الثغرات الأمنيةتدقيق التكوينأمن الشبكاتاختبار الاختراقأمن السحابةسوء التكوين
GitHubwadesweaponshed/check-point-trusted-access-review

Check-Point-Trusted-Access-Review

تطبيق ويب محلي لإجراء مراجعة Check Point Trusted Access Review. صُمم هذا الماسح خصيصًا للبحث عن مشكلات التكوين المتعلقة بـ CVE-2026-16232 وCVE-2026-62144 وCVE-2026-62145. هذه الأداة ليست من إنشاء أو دعم Check Point، ويجب استخدامها على مسؤوليتك الخاصة.

عرض المستودع
4منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Check Point Trusted Access Review

يرجى دائمًا تطبيق التصحيحات من المورّد في أسرع وقت ممكن

تطبيق ويب محلي لإجراء مراجعة الوصول الموثوق من Check Point باستخدام أوامر Check Point Management API الموثوقة. معظم الفحوصات للمراجعة فقط. أي إجراء معالجة متاح يتطلب موافقة صريحة من المشغّل.

تم بناء هذا الماسح خصيصًا للبحث عن مشكلات إعدادات تتعلق بـ CVE-2026-16232 (https://support.checkpoint.com/results/sk/sk185169) وCVE-2026-62144 (https://support.checkpoint.com/results/sk/sk185152) وCVE-2026-62145 (https://support.checkpoint.com/results/sk/sk185153)

سيسمح لك بفحص ومعالجة استخدامات ANY بالإضافة إلى فحص السجلات بحثًا عن جهات فاعلة ضارة محتملة.

هذه الأداة غير منشأة أو مدعومة من Check Point ويجب استخدامها على مسؤوليتك الخاصة.

إصدارات قائمة بذاتها

تتوفر إصدارات مبنية مسبقًا ضمن dist/ للمستخدمين الذين لا يرغبون في تثبيت Node.js أو npm أو Git أو الكود المصدري:

  • Windows x64: يحتوي dist/windows-x64/ على ملف .exe المستقل وملف ZIP مطابق له.
  • macOS Apple Silicon: يحتوي dist/macos-apple-silicon/ على ملف ZIP الخاص بالتطبيق .app القابل للتوزيع، والتطبيق المستخرج، والملف التنفيذي المستقل arm64.
  • تتضمن الإصدارات القائمة بذاتها بيئة تشغيل Node.js وواجهة الويب والخلفية ومولّد تقارير PDF مباشر. ترتبط هذه الإصدارات فقط بـ 127.0.0.1، وتفضّل المنفذ 4000، وتحاول تلقائيًا استخدام المنافذ 4001 و4002 وما فوقها عند الحاجة، وتفتح عنوان URL المحلي المحدد في المتصفح الافتراضي.

    بالنسبة إلى GitHub، انشر ملفات ZIP الخاصة بالمنصات—واختياريًا ملف Windows .exe—كأصول إصدار GitHub Release assets. يجب ألا يقوم المستخدمون بتنزيل node_modules أو شجرة المصدر فقط لتشغيل إصدار قائم بذاته. راجع dist/README.md لمعرفة تخطيط المخرجات.

    التطبيق الحالي منسجم مع دليل إدارة التحصين الخاص بـ Check Point Gateway and Management.

    هذه الأداة غير منشأة أو مدعومة من Check Point ويجب استخدامها على مسؤوليتك الخاصة.

    يعمل التطبيق محليًا، ويسجّل الدخول إلى خادم إدارة الأمان من Check Point أو MDS، ويفحص الأدلة المتاحة من Management API، ويعرض فحوصات التحصين المتوافقة مع الدليل. معظم الفحوصات للمراجعة فقط؛ لا تُقدَّم إجراءات المعالجة المحددة إلا عندما تكون منفذة بشكل صريح وتتطلب موافقة المشغّل. الفحوصات التي تتطلب مراجعة تصميم الشبكة، أو Gaia Portal، أو Gaia API، أو SSH/Clish، أو إعدادات موفر الهوية، أو فحص إدارة خارج النطاق (out-of-band) يتم وضع علامة عليها للتحقق اليدوي.

    ما الذي يفحصه

    يغطي الماسح حاليًا مجالات دليل التحصين التالية:

    • مراجعة قاعدة التخفي (stealth rule) الخاصة بـ Security Gateway.
    • مراجعة القواعد الضمنية وتسجيلها.
    • مراجعة القطاع المحمي وتقييد المصادر الإدارية لخادم الإدارة (Management Server).
    • أدلة تقييد العملاء الموثوقين في SmartConsole.
    • مراجعة حساب المسؤول، وMFA، وكلمة المرور، ومهلة الخمول، وانتهاء الصلاحية، والقفل.
    • مراجعة MFA والمصادقة الإدارية عبر موفر الهوية الخارجي.
    • مراجعة بيانات اعتماد التكامل بأقل صلاحية.
    • أدلة الموافقة على التحديثات الديناميكية / AutoUpdater.
    • أدلة الموافقة على cpdiag / التشخيصات والقياس عن بُعد.
    • جرد مراجعة تحصين Gaia OS للبوابات.
    • فحوصات يدوية لـ SNMP وsyslog ووضع الخبير (Expert mode) وLOM واستبدال القواعد الضمنية المتقدم.
    • مراجعة استخدام ميزات الأمان للوحدات المرخصة وأدلة انتهاء صلاحية الميزات.

    سير العمل

    1. سجّل الدخول باستخدام مستخدم Check Point Management API.
    2. انقر على Scan Hardening Posture.
    3. راجع النتائج: ناجح، يتطلب معالجة، يحتاج مراجعة، يدوي، وغير معروف.
    4. استخدم الأدلة والمراجع إلى أقسام الدليل لتوجيه تحقق المشغّل.

    بالنسبة لبيئات MDS، فعّل MDS Scan في نموذج تسجيل الدخول. يعرض هذا حقلين مهمين:

    • Domain: يحدد سياق نطاق Management API لفحوصات السياسات والكائنات على مستوى النطاق.
    • Global MDS Object Name: يسمّي كائن MDS الفعلي المستخدم لفحوصات Gaia run-script على الجهاز نفسه. هذا مطلوب عندما يكون مضيف تسجيل الدخول هو عنوان IP الخاص بـ MDS ولكن نطاق API المحدد هو CMA/نطاق، لأن أوامر مثل run-script يجب أن تستهدف اسم كائن MDS وليس عنوان IP الخاص بـ MDS أو عنوان IP الخاص بـ CMA/النطاق.

    عند تمكين MDS Scan، ينشئ التطبيق جلستين من Check Point Management API:

    • جلسة نطاق/CMA تسجّل الدخول باستخدام Domain المحدد وتُستخدم لكائنات النطاق وحزم السياسات وقواعد الوصول والمسؤولين والعملاء الموثوقين وفحوصات النطاق العادية الأخرى.
    • جلسة MDS/عمومية تسجّل الدخول إلى نفس مضيف الإدارة بدون نطاق وتُستخدم فقط لأوامر Gaia run-script التي تستهدف Global MDS Object Name. هذا ضروري للفحوصات التي تفحص نظام تشغيل خادم MDS نفسه، مثل اكتشاف واجهة خادم الإدارة/المسار الافتراضي، وإعدادات مسؤول Gaia، وسياسة كلمة مرور Gaia، وSNMP، وإعادة توجيه syslog لخادم الإدارة.
    • يتم أيضًا فتح جلسة نطاق عمومي عند توفرها. تُستخدم عندما تكون سياسة نطاق مثبتة تحت طبقة سياسة عمومية ويحتاج التطبيق إلى قراءة قواعد الوصول العمومية الأصلية فوق العنصر النائب للنطاق.

    من منظور mgmt_cli، تتصرف فحوصات النطاق مثل الأوامر التي تتضمن --domain "<Domain>"، بينما تتصرف فحوصات مضيف MDS مثل mgmt_cli -r true run-script targets.1 "<Global MDS Object Name>" ... المنفذة في سياق MDS العمومي.

    تقيّم بعض فحوصات MDS عمدًا أكثر من مستوى إدارة واحد. على سبيل المثال، يقوم Restrict Administrative Source IP Addresses بتقييم كل من عنوان IP الخاص بمضيف إدارة MDS/العام وعنوان IP الخاص بالنطاق/CMA المحدد. لكل عنوان IP، يحاول حل الكائن المطابق في النطاق المحدد، ويفحص كائنات الشبكة ونطاقات العناوين التي تحتوي على عنوان IP، ويتتبع المجموعات التي تحتوي تلك الكائنات، ثم يجمع قواعد الوصول التي تشير إليها. إذا كانت قاعدة النطاق المطابقة تحت طبقة سياسة عمومية أصلية، يقرأ التطبيق قاعدة الوصول العمومية حتى Placeholder for domain rules ويُدرج تلك القواعد العمومية في نفس جدول أدلة حزمة السياسات مع علامة GLOBAL RULES.

    بالنسبة إلى Smart-1 Cloud، فعّل Smart-1 Cloud context URL في نموذج تسجيل الدخول وأدخل مضيف الإدارة مع مسار السياق الخاص به، على سبيل المثال:```text tenant-name.maas.checkpoint.com/context-id/web_api

    root@kitploit:~
    يحافظ التطبيق على ذلك المسار ويرسل طلبات API إلى:```text
    https://tenant-name.maas.checkpoint.com/context-id/web_api/<command>
    

    هذا يطابق بنية سياق Smart-1 Cloud الخاصة بـ mgmt_cli:```bash mgmt_cli -m tenant-name.maas.checkpoint.com --session-id --context context-id/web_api <cli_command>

    root@kitploit:~
    عندما يكون **Smart-1 Cloud context URL** مفعّلاً، يتم تخطي الفحوصات التي تتطلب وصولًا مباشرًا إلى كائن Gaia لخادم الإدارة المملوك للعميل. عمليًا، يزيل هذا فحوصات **حماية مستوى الإدارة (Management Plane Protection)** مثل **حماية خادم الإدارة خلف جدار حماية** و**تقييد عناوين IP المصدر الإدارية**، لأن خادم الإدارة يستضيفه Check Point ولا يوجد ككائن Gaia عادي يديره العميل في نطاق المستأجر.
    
    يُظهر ملخص الفحص وقت الفحص الحالي والفحص السابق الذي سجّله التطبيق المحلي، بما في ذلك اسم مستخدم Management API الذي نفّذه. تُحفظ هذه السجلات في الذاكرة وتُعاد ضبطها عند إعادة تشغيل عملية Node المحلية.
    
    ### وضع البيئة الكبيرة
    
    يتضمن نموذج تسجيل الدخول **وضع البيئة الكبيرة** لبيئات MDS أو بيئات متعددة البوابات الكبيرة. لا يتخطى هذا الوضع الفحوصات ولا يغيّر جمع الأدلة. بل يقلل ضغط الفحص على Management API عبر تقييد طلبات API المتزامنة ومهام `run-script` الخاصة بـ Gaia أثناء الفحص الكامل.
    
    سلوك الفحص القياسي الافتراضي:
    
    - تعمل أوامر جمع بيانات Management API بأسرع ما يجدولها عملية Node المحلية.
    - يتم تحديد جمع بيانات Gaia عبر `run-script` بواسطة `RUN_SCRIPT_CONCURRENCY`، وقيمته الافتراضية هي `8`.
    - تستخدم استعلامات تدقيق آخر تسجيل دخول للمسؤول `show-logs` وتُسلسَل بواسطة `SHOW_LOGS_CONCURRENCY`، وقيمته الافتراضية هي `1`.
    - ينتظر استقصاء `show-task` مدة `750 ms` بين محاولات الاستقصاء.
    
    سلوك وضع البيئة الكبيرة:
    
    - يتم تقييد استدعاءات فحص Management API بواسطة `LARGE_ENV_API_CONCURRENCY`، وقيمته الافتراضية هي `10`.
    - يتم تحديد جمع بيانات Gaia عبر `run-script` بواسطة `LARGE_ENV_RUN_SCRIPT_CONCURRENCY`، وقيمته الافتراضية هي `3`.
    - تبقى عمليات البحث عن آخر تسجيل دخول للمسؤول عبر `show-logs` مُسلسَلة بواسطة `SHOW_LOGS_CONCURRENCY` لتجنب ضغط البحث المتوازي في السجلات.
    - ينتظر استقصاء `show-task` مدة `LARGE_ENV_TASK_POLL_INTERVAL_MS`، وقيمته الافتراضية هي `1250 ms`.
    - يستخدم استقصاء مخرجات مهام `run-script` الخاصة بـ Gaia `TASK_POLL_ATTEMPTS`، وقيمته الافتراضية هي `20`. هذا مفيد عندما تقبل Smart-1 Cloud أو البوابات البعيدة طلب `run-script` قبل أن تصبح مخرجات `show-task details-level full` المفكوكة جاهزة.
    - تستخدم فحوصات قاعدة التخفي (Stealth Rule) لبوابة الأمان `show-access-rulebase` أولاً في وضع البيئة الكبيرة ووضع Smart-1 Cloud. يتجنب ذلك استدعاء واحد `where-used details-level full` لكل بوابة، وهو ما قد يكون مكلفًا أو قد تنتهي مهلته في البيئات الكبيرة/متعددة مجالات الإدارة (MDS)/بيئات Smart-1 Cloud.
    
    يمكن ضبط هذه القيم باستخدام متغيرات البيئة قبل بدء الواجهة الخلفية المحلية:```sh
    LARGE_ENV_API_CONCURRENCY=8 LARGE_ENV_RUN_SCRIPT_CONCURRENCY=2 LARGE_ENV_TASK_POLL_INTERVAL_MS=1500 TASK_POLL_ATTEMPTS=20 TASK_POLL_INTERVAL_MS=1000 SHOW_LOGS_CONCURRENCY=1 CP_LOG_API_TIMEOUT_MS=120000 CP_VPN_API_TIMEOUT_MS=120000 VPN_COMMUNITY_PAGE_LIMIT=50 npm start
    

    تتحقق فحوصات آخر تسجيل دخول للمسؤول من سجلات تدقيق SmartConsole باستخدام عامل تصفية مكافئ لـ administrator:<name> AND SmartConsole AND "Log In". يتحكم CP_LOG_API_TIMEOUT_MS في المهلة الزمنية لطلبات show-logs هذه بشكل منفصل عن استدعاءات Management API العادية.

    تستخدم فحوصات مجتمعات IKE VPN في CVE ترقيم الصفحات لأمرَي show-vpn-communities-star و show-vpn-communities-meshed مع VPN_COMMUNITY_PAGE_LIMIT، الذي يبلغ افتراضياً 50، وتعتمد CP_VPN_API_TIMEOUT_MS، الذي يبلغ افتراضياً 120000 ms. يحول ذلك دون قيام عمليات فحص Smart-1 Cloud وMDS بطلب حمولات كبيرة جداً من مجتمعات VPN بمستوى details-level full في استدعاء واحد.

    استخدم هذا الوضع عند فحص بيئات MDS الإنتاجية، أو خوادم الإدارة المزدحمة، أو النشرات التي تضم عشرات بوابات الحماية حيث تكون حماية استجابة fwm / Management API أكثر أهمية من تحقيق أسرع وقت فحص مطلق.

    تتطلب بعض الفحوصات مراجعة من المشغّل حتى عندما يكون شرط الخطورة العالية الآلي غائباً. يمكن وضع علامة «تمت المراجعة» على فحوصات عملاء SmartConsole الموثوقين، وحسابات المسؤولين، وسياسات كلمة مرور المسؤول / مهلة الخمول / انتهاء الصلاحية / القفل. في نفس جلسة تسجيل الدخول، تتغير الحالة إلى تمت المراجعة. أما تسجيل الدخول الجديد فيعيد الحالة إلى بحاجة إلى مراجعة، بينما يظل آخر قرار مراجعة ظاهراً مع اسم مستخدم Management API المسجّل دخوله والطابع الزمني.

    بالنسبة لفحص سياسة كلمة مرور المسؤول / مهلة الخمول / انتهاء الصلاحية / القفل، يمكن للمشغّلين أيضاً وضع علامة مراجعة على الفحص بينما تكون حالته مطلوب معالجة. يحذّر التطبيق من أن المشغّل يقبل إعدادات لا توصي بها Check Point قبل تسجيل تلك المراجعة.

    يلخّص الملخص العلوي نتائج مطلوب معالجة وموصى بالمعالجة في عدّاد واحد بحاجة إلى معالجة.

    ملاحظات الأمان

    • يتصل التطبيق افتراضياً عبر HTTPS عند الاتصال بخادم إدارة Check Point.
    • لا تُدخل خادم الإدارة بصيغة http://...؛ لأن ذلك سيرسل تسجيل دخول Check Point API عبر HTTP نصي واضح.
    • يتواصل المتصفح مع الواجهة الخلفية المحلية عبر http://127.0.0.1:4000 افتراضياً، أو عبر المنفذ المحلي التالي المتاح.
    • يُرسل اسم المستخدم وكلمة المرور من المتصفح إلى الواجهة الخلفية المحلية على localhost فقط.
    • ترسل الواجهة الخلفية اسم المستخدم وكلمة المرور إلى Check Point عبر طلب تسجيل دخول Management API.
    • لا يسجّل التطبيق كلمات المرور.
    • يُخزَّن معرّف جلسة Check Point في ذاكرة الخادم فقط طوال عمر عملية Node المحلية.
    • يحافظ خيار السماح بشهادة موقّعة ذاتياً على تشفير TLS ولكنه يعطّل التحقق من الشهادة. استخدمه فقط عند الحاجة.
    • تتطلب إجراءات المعالجة موافقة صريحة من المشغّل في المتصفح قبل أن ترسل الواجهة الخلفية أمر تغيير.

    أوامر API المستخدمة

    تعمل الواجهة الخلفية كوسيط لهذه الأوامر من Check Point Management API:

    • login
    • logout
    • show-trusted-clients
    • delete-trusted-client
    • show-api-settings
    • set-api-settings
    • publish
    • discard
    • show-administrators
    • delete-administrator
    • show-default-administrator-settings
    • set-default-administrator-settings
    • show-smart-console-idle-timeout
    • set-smart-console-idle-timeout
    • show-login-restrictions
    • show-cp-password-requirements
    • set-cp-password-requirements
    • show-simple-gateways
    • show-global-properties
    • set-global-properties
    • run-script
    • show-task
    • insights/v3.0/show-suggestions-summary
    • insights/v3.0/show-suggestions

    يفحص استخدام ميزات الأمان (Security Feature Usage) عبر تشغيل run-script من Gaia على كل بوابة مُدارة مستهدفة:```sh mgmt_cli run-script script-name "show license" targets.1 "GATEWAY_OBJECT_NAME" script "clish -c 'show license status'" --format json mgmt_cli show-task task-id "" details-level full --format json

    root@kitploit:~
    يقوم التطبيق بفك ترميز `task-details[].responseMessage`، ويستخرج رموز الشفرات المعروفة مثل `FW` و`VPN` و`IPS` و`URLF` من صفوف ميزات/تواريخ الترخيص، ويتضمن أيضًا رموز شفرات مدمجة دائمة من سطر الميزات العلوي (`FW` و`VPN` و`IA`). يتم تجاهل لواحق الجهاز/الطراز/المدة مثل `3950-2Y`، وتُترجم رموز الشفرات المعروفة إلى أسماء شفرات مفهومة للبشر مثل `IPS` أو `URL Filtering` أو `Anti-Bot`. يتم تجميع الأدلة حسب البوابة مع جداول مدمجة لـ `License Feature` و`Expiration Date` و`Enabled/Disabled`. تُقرأ حالة التمكين من `show gateways-and-servers details-level full` تحت `network-security-blades`؛ وتُعامل مفاتيح الشفرات المفقودة على أنها معطلة. يتم وضع علامة على Advanced DNS Security للتأكيد اليدوي في Threat Profile المعيّن لأنه لا يتم عرضه كعلامة بوابة عادية.
    
    فحص العملاء الموثوقين في SmartConsole يشغّل ما يعادل:```sh
    mgmt_cli -r true show trusted-clients --domain "System Data" details-level full --format json
    

    يسجّل تطبيق الويب الدخول إلى نطاق Management API System Data، ويستخرج بيانات name وtype الخاصة بالعميل الموثوق وبيانات IP المرتبطة بالنوع، ويعرضها في جدول أدلة. ويضع علامة على الفحص بأنه Remediation Required عندما يكون حقل type لأي كائن مُرجَع معيّنًا إلى any.

    عندما يكون حقل type لكائن عميل موثوق معيّنًا إلى any، يقدّم التطبيق إجراء المعالجة الأول. ويبحث عن uid الفعلي لذلك الكائن وينفّذ ما يعادل:```sh mgmt_cli delete trusted-client uid "" --domain "System Data" mgmt_cli publish --domain "System Data"

    root@kitploit:~
    إذا فشل النشر بعد أمر الحذف، يحاول التطبيق تنفيذ `discard` في نفس جلسة `System Data` حتى لا يُترك الكائن مقفلاً بسبب تغيير غير منشور.
    
    جدول أدلة العملاء الموثوقين يتيح أيضاً للمشغّلين تحديد كائن واحد أو أكثر من كائنات العميل الموثوق المعادة وحذفها من تطبيق الويب. يتحقق التطبيق من قيم `uid` المحددة مقابل مخرجات `show-trusted-clients` الحالية، ثم ينفذ ما يعادل:```sh
    mgmt_cli delete trusted-client uid "<selected-trusted-client-uid>" --domain "System Data"
    mgmt_cli publish --domain "System Data"
    

    بالنسبة لعدة عملاء محددين، يتم تنفيذ أمر الحذف مرة واحدة لكل uid محدد، متبوعًا بنشر واحد. إذا فشل حذف أو نشر بعد بدء التغييرات، يحاول التطبيق discard في نفس جلسة System Data.

    يقوم فحص تسجيل القواعد الضمني بتشغيل ما يعادل:```sh mgmt_cli -r true show global-properties details-level full --format json

    root@kitploit:~
    يسحب تطبيق الويب كل زوج مفتاح/قيمة داخل كائن `firewall` المُرجَع ويعرضه في جدول. إذا كانت `log-implied-rules` هي `false`، يتم وضع علامة **الإصلاح مطلوب** على الفحص ويقدم الصف زر معالجة مضمّنًا ينفذ ما يعادل:```sh
    mgmt_cli set global-properties firewall.log-implied-rules true
    mgmt_cli publish
    

    يقوم فحص الوصول إلى Management API بتشغيل ما يعادل:```sh mgmt_cli -r true show api-settings --domain "System Data" --format json

    root@kitploit:~
    يعرض تطبيق الويب قيمة `accepted-api-calls-from`. إذا كانت `all ip addresses`، يتم وضع علامة **مطلوب معالجة** على الفحص ويقدم ما يعادل:```sh
    mgmt_cli set api-settings accepted-api-calls-from "all ip addresses that can be used for gui clients" --domain "System Data" --format json
    mgmt_cli publish --domain "System Data"
    

    إذا كان الوصول إلى API مقيدًا بالفعل بعملاء GUI، يعرض الفحص جدول أدلة العملاء الموثوقين للمراجعة.

    تقوم فحوصات Policy Insights بإجراء استدعاءات Access Control Insights للقراءة فقط:```sh mgmt_cli insights/v3.0/show-suggestions-summary --method POST --format json mgmt_cli insights/v3.0/show-suggestions --method POST --format json

    root@kitploit:~
    طلب الاقتراحات المفصَّل تتم تصفيته وفقًا لِـ`unused-objects` و`tighten-rule` و`delete-disabled-rule` و`zero-hits-rule`، مع حدّ أقصى للصفحة الأولى يبلغ 50 اقتراحًا.
    
    مراجعة حساب المسؤول تُجري ما يعادل:```sh
    mgmt_cli -r true show-administrators --domain "System Data" details-level full --format json
    

    يقوم تطبيق الويب بتسجيل الدخول إلى نطاق Management API الخاص بـ System Data لخطوة الجمع هذه، ثم يعرض جدول أدلة يتضمن Name وPermission Profile Name وAuthentication-Method وexpiration-date. يتم تحويل قيم انتهاء الصلاحية من iso-8601 إلى تاريخ ووقت قابلين للقراءة البشرية. يُعرض المسؤولون الذين ليس لديهم مفتاح expiration-date على أنهم Never.

    يستخدم فحص تكامل MFA وموفّر الهوية الأمر show default-administrator-settings لعرض authentication-method الافتراضي، ثم يستخدم show-administrators لسرد المسؤولين الذين تكون authentication-method الخاصة بهم check point password أو os password. إذا كانت الطريقة الافتراضية أو أي مسؤول يستخدم مصادقة قائمة على كلمة المرور، يتم وضع علامة إصلاح موصى به على الفحص. يمكن للمشغّلين وضع علامة على القسم كمراجَع، ويُعرض نفس نمط تاريخ المراجَع من قبل. يتضمن الفحص زر تعليمات الإعداد مع إرشادات تكوين SmartConsole وSAML الخاصة بموفّر الهوية الخارجي.

    يسمح جدول حسابات المسؤولين للمشغّلين بتحديد كائن مسؤول واحد أو أكثر من الكائنات المعادة وحذفها من تطبيق الويب. يتحقق التطبيق من قيم uid المحددة مقابل مخرجات show-administrators الحالية، ثم ينفذ ما يعادل:```sh mgmt_cli delete administrator uid "" --domain "System Data" mgmt_cli publish --domain "System Data"

    root@kitploit:~
    بالنسبة لعدة مسؤولين محددين، يتم تنفيذ أمر الحذف مرة واحدة لكل `uid` محدد، يتبعه نشر واحد. إذا فشل الحذف أو النشر بعد بدء التغييرات، يحاول التطبيق `discard` في نفس جلسة `System Data`.
    
    التحقق من كلمة مرور المسؤول، ومهلة الخمول، وانتهاء الصلاحية، وسياسة القفل ينفذ ما يعادل:```sh
    mgmt_cli show default-administrator-settings --domain "System Data" --format json
    mgmt_cli show smart-console-idle-timeout --domain "System Data" --format json
    mgmt_cli show login-restrictions --domain "System Data" --format json
    mgmt_cli show cp-password-requirements --domain "System Data" --format json
    

    يعرض تطبيق الويب الإعدادات المُرجعة في جدول Setting وValue وState. يتم وضع علامة على انتهاء صلاحية المسؤول الافتراضي المضبوط على never، وتعطيل مهلة الخمول في SmartConsole، وتعطيل قفل حساب المسؤول، وتعطيل الفتح التلقائي، أو min-password-length أقل من 10 على أنها تتطلب معالجة.

    عندما تكون طريقة مصادقة المسؤول الافتراضي هي check point password، يوصي عمود State باستخدام طريقة مصادقة تدعم MFA أو مزوّد هوية خارجي.

    بالنسبة لانتهاء صلاحية المسؤول الافتراضي، يعرض عمود State تفاصيل الانتهاء المُرجعة: قيمة expiration-date منسّقة، أو قيمة expiration-period بالإضافة إلى expiration-period-time-units عندما يكون النوع expiration-period.

    عندما يتم ضبط انتهاء صلاحية المسؤول الافتراضي على never، يقدم التطبيق إجراء معالجة موصى به. ينفّذ ما يعادل:```sh mgmt_cli set default-administrator-settings expiration-type "expiration period" expiration-period "4" expiration-period-time-units "months" --domain "System Data" --format json mgmt_cli publish --domain "System Data"

    root@kitploit:~
    إذا فشل النشر (publish) بعد تغيير الإعدادات، يحاول التطبيق تنفيذ `discard` في نفس جلسة `System Data` حتى لا يبقى الإعداد مقفلاً بسبب تغيير غير منشور.
    
    عند تعطيل مهلة الخمول في SmartConsole، يقدم التطبيق إجراء معالجة موصى به. وهو يشغّل ما يعادل:```sh
    mgmt_cli set smart-console-idle-timeout enabled true timeout-duration "10" --domain "System Data" --format json
    mgmt_cli publish --domain "System Data"
    

    إذا فشل النشر بعد تغيير مهلة الخمول، يحاول التطبيق تنفيذ discard في نفس جلسة System Data.

    عندما يكون الحد الأدنى لطول كلمة المرور أقل من 10، يقدم التطبيق إجراءً تصحيحيًا موصى به. وينفذ ما يعادل:```sh mgmt_cli set cp-password-requirements min-password-length "10" --domain "System Data" --format json mgmt_cli publish --domain "System Data"

    root@kitploit:~
    إذا فشل النشر بعد تغيير متطلب كلمة المرور، يحاول التطبيق `discard` في نفس جلسة `System Data`.
    
    ## التثبيت والتشغيل
    
    يتطلب التشغيل من المصدر Node.js 18 أو أحدث وتبعيات npm المعلنة في `package.json`. لا يحتاج مستخدمو الإصدارات المستقلة بذاتها إلى Node.js أو npm أو Git.
    
    ### macOS من المصدر
    
    1. ثبّت Node.js 18 أو أحدث من [nodejs.org](https://nodejs.org/) أو Homebrew.   ```sh
       brew install node
    
    1. قم بتنزيل أو استنساخ هذا المشروع. ```sh git clone cd "Check Point Trusted Access Review"
      root@kitploit:~
    2. تثبيت التبعيات وتشغيل التطبيق المحلي. ```sh npm install npm start
      root@kitploit:~
    3. افتح التطبيق. ```text http://127.0.0.1:4000
      root@kitploit:~

    Windows من المصدر

    1. ثبّت Node.js 18 أو أحدث من nodejs.org.

    2. نزّل واستخرج ملف ZIP الخاص بالمشروع، أو استنسخ المستودع باستخدام Git for Windows. ```powershell git clone cd "Check Point Trusted Access Review"

      root@kitploit:~
    3. ثبّت التبعيات وشغّل التطبيق المحلي. ```powershell npm install npm start

      root@kitploit:~
    4. افتح التطبيق في متصفح. ```text http://127.0.0.1:4000

      root@kitploit:~

    تغيير المنفذ الاختياري

    بشكل افتراضي يفضّل التطبيق 127.0.0.1:4000 وينتقل تلقائيًا إلى منفذ أعلى إذا كان المنفذ مشغولًا. لتحديد منفذ معيّن:

    macOS:```sh PORT=4500 npm start

    root@kitploit:~
    Windows PowerShell:
    
    ``````powershell
    $env:PORT = "4500"
    npm start
    

    ثم افتح:```text http://127.0.0.1:4500

    root@kitploit:~
    ## استكشاف الأخطاء وإصلاحها
    
    يعرض الخادم تشخيصات الطلبات على الطرفية. ستُظهر محاولة تسجيل دخول ناجحة أسطرًا مشابهة لما يلي:```text
    Local API request requestId=abc12345 route=/api/login
    Login request received target=https://mgmt.example.com/web_api/login user=admin
    Check Point API request starting command=login target=https://mgmt.example.com/web_api/login
    

    إذا أظهر المتصفح خطأ تسجيل دخول مع معرّف طلب (request ID) ولكن التقاط الحزم لا يُظهر أي محاولة صادرة إلى خادم الإدارة، قارن قيمة target= في الطرفية مع عامل تصفية التقاط الحزم الخاص بك.

    إذا لم يكن هناك سطر Local API request على الإطلاق، فإن المتصفح لا يصل إلى الخادم الخلفي المحلي. تأكد من أن التطبيق يعمل وأنك فتحت عنوان URL المحلي الصحيح.

    تنزيل الأداة