Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sentinel-mcp — نظام دفاع إلكتروني مستقل مدعوم بالذكاء الاصطناعي باستخدام MCP و Gemini 2.0 Flash و Dynatrace للمراقبة و MongoDB. تقديم مسابقة Google Cloud Hackathon. | Kitploit
أدوات/GitLabGitLab/reyjesusq/sentinel-mcp
أدوات دفاعيةأمن السحابةكشف التسللالاستجابة للحوادثأمن الذكاء الاصطناعيكشف الشذوذ
GitLabreyjesusq/sentinel-mcp

sentinel-mcp

نظام دفاع إلكتروني مستقل مدعوم بالذكاء الاصطناعي باستخدام MCP و Gemini 2.0 Flash و Dynatrace للمراقبة و MongoDB. تقديم مسابقة Google Cloud Hackathon.

عرض المستودع
8منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SentinelMCP — نظام الدفاع السيبراني المدعوم بالذكاء الاصطناعي

تقديم لمسابقة Google Cloud Hackathon — كشف التهديدات ومعالجتها بشكل مستقل بوساطة Google Cloud Agent Builder (Vertex AI Agent)، مدعومة بـ Gemini 2.0 Flash و Protocol Model Context Protocol (MCP) وقابلية المراقبة من Dynatrace.

Agent Builder Gemini 2.0 Flash Dynatrace MongoDB MCP Protocol


المشكلة

تواجه فرق الأمن متوسط وقت اكتشاف (MTTD) يبلغ 30 دقيقة ومتوسط وقت استجابة (MTTR) يبلغ 4 ساعات للحوادث النمطية. عندما يكتشف المحلل البشري الهجوم، ويكتب قاعدة جدار الحماية، وينشرها، يكون الضرر قد وقع.

الحل

يقلل SentinelMCP متوسط وقت الاكتشاف إلى < 30 ثانية ومتوسط وقت الاستجابة إلى < 30 ثانية من خلال نشر وكيل Google Cloud Agent Builder الذي يستقبل إشعارات Dynatrace الخاصة بالشذوذ، ويحللها باستخدام Gemini 2.0 Flash، ثم يستدعي أدوات الدفاع الحقيقية عبر MCP — مما يتيح العمل على البنية التحتية الحية، وليس مجرد التنبيه.

root@kitploit:~
إشعار Dynatrace → Agent Builder يستقبل التنبيه → Gemini يحلل → أدوات MCP تنفذ → تحييد التهديد
       1 ثانية                  2 ثانية                  8 ثوانٍ             15 ثانية              25 ثانية إجمالاً

النتيجة: دورة حياة الحادث التي كانت تتطلب محللاً بشرياً و4 ساعات، تُكتمل الآن بشكل مستقل في أقل من 30 ثانية، مع سجل تدقيق كامل في MongoDB وآثار موزعة في Jaeger.


البنية المعمارية

root@kitploit:~
┌──────────────────────────────────────────────────────────────────────┐
│                         بيئة التجربة المعزولة                         │
│                                                                      │
│   ┌─────────────┐   100–1000 طلب/ثانية  ┌──────────────────────────┐ │
│   │  المهاجم    │ ──────────────────────►│    victim-service        │ │
│   │ (DDoS/SQLi) │                        │    المنفذ 8080           │ │
│   └─────────────┘                        │    /admin/* واجهة التحكم  │ │
│                                          └────────────┬─────────────┘ │
└───────────────────────────────────────────────────────│────────────────┘
                                                        │ المقاييس + إشعار الشذوذ
                   ┌────────────────────────────────────▼─────────────────┐
                   │         Dynatrace Mock (محرك الشذوذ)                  │
                   │  درجة مخاطر التهديد ← يرسل POST /alerts/simulate       │
                   └────────────────────────┬─────────────────────────────┘
                                            │ الإشعار
          ┌─────────────────────────────────▼──────────────────────────────┐
          │          Google Cloud Agent Builder (Vertex AI Agent)          │
          │  ┌──────────────────────────────────────────────────────────┐  │
          │  │  Gemini 2.0 Flash — يحلل سياق التهديد                     │  │
          │  │  وصف الأدوات — يتم جلبها ديناميكياً من MCP                 │  │
          │  │  بوابة الإنسان في الحلقة — تتوقف إذا كانت الثقة < الحد الأدنى │ │
          │  └──────────────────────────────────────────────────────────┘  │
          └──────────────┬─────────────────────────┬───────────────────────┘
                         │ استدعاءات REST           │ كتابة التدقيق
         ┌───────────────▼──────┐      ┌────────────▼──────────┐
         │  خادم MCP :8001      │      │  MongoDB 7.0 Atlas    │
         │  11 أداة حقيقية      │      │  الحوادث + الآثار     │
         └───────────┬──────────┘      └───────────────────────┘
                     │ يعمل على البنية التحتية الحية
         ┌───────────▼──────────┐
         │  FastAPI :8000       │
         │  victim-service :8080│
         └──────────────────────┘

                   ┌──────────────────────────────────────────────────┐
                   │              مكدس قابلية المراقبة                  │
                   │  مجمع OTel ──► Jaeger (آثار موزعة)                │
                   │  Prometheus ──────────► Grafana                   │
                   └──────────────────────────────────────────────────┘

مبدأ التصميم الأساسي: التدهور التدريجي + الإنسان في الحلقة (HITL). يتوقف وكيل Agent Builder بأمان ويعيد التحكم إلى المشغل عندما لا يتمكن من اتخاذ قرار بثقة كافية — لا يخمن أبداً على بنية تحتية حرجة.


عرض توضيحي حي — Google Cloud Run

جميع الخدمات الثلاث منشورة وتعمل على Google Cloud Run:

قم بتشغيل هجوم حي ضد الإنتاج:

root@kitploit:~
.\attack.production.ps1 status   # تحقق من أن جميع الخدمات سليمة
.\attack.production.ps1 ddos     # DDoS — Gemini يحجب عناوين IP + يحدد المعدل
.\attack.production.ps1 sql      # SQL Injection — Gemini يفعل WAF
.\attack.production.ps1 brute    # Brute Force — Gemini يحجب عناوين IP المصدر
.\attack.production.ps1 stop     # إعادة تعيين الدفاعات

حاوية المهاجم تعمل محلياً وتستهدف خدمة victim-service على Cloud Run عبر HTTPS. شاهد لوحة تحكم مركز القيادة لدورة الكشف → التحليل → التحييد الكاملة في الوقت الفعلي.


كيف يستخدم Google Cloud Agent Builder

Google Cloud Agent Builder (Vertex AI ReasoningEngine) هو المنسق المركزي لـ SentinelMCP. يوجد التطبيق في sentinel_mcp/agent/agent_builder.py.

SentinelAgent يرث من vertexai.preview.reasoning_engines.Queryable — الواجهة البرمجية الرسمية لـ Agent Builder — ويمكن تشغيله محلياً أو نشره على خدمة Agent Builder المُدارة بأمر واحد.

الكود الأساسي — sentinel_mcp/agent/agent_builder.py:

root@kitploit:~
class SentinelAgent(reasoning_engines.Queryable):

    def set_up(self):
        # أدوات MCP كـ FunctionDeclarations من Vertex AI — Gemini يختار وقت التشغيل
        mcp_tools = Tool(function_declarations=[
            FunctionDeclaration(name="block_ip_address", ...),
            FunctionDeclaration(name="activate_waf", ...),
            FunctionDeclaration(name="rate_limit_requests", ...),
            FunctionDeclaration(name="scale_service", ...),
            FunctionDeclaration(name="collect_forensic_logs", ...),
            FunctionDeclaration(name="analyze_attack_pattern", ...),
        ])
        self._model = GenerativeModel("gemini-2.0-flash-001", tools=[mcp_tools])
        self._chat = self._model.start_chat()

    def query(self, *, incident: dict) -> dict:
        # نقطة الدخول — Agent Builder يستدعي هذا لكل إشعار Dynatrace
        response = self._chat.send_message(threat_prompt(incident))
        tool_calls = [{"name": p.function_call.name, "args": dict(p.function_call.args)}
                      for p in response.candidates[0].content.parts if p.function_call]
        return {"engine": "agent_builder", "tool_calls": tool_calls, ...}

النشر إلى Google Cloud Agent Builder:

root@kitploit:~
# اختبار محلي (لا حاجة لـ GCP مع الواجهة الخلفية google_ai_studio)
python scripts/deploy_agent_builder.py --test-only

# النشر إلى نقطة نهاية Agent Builder المُدارة
python scripts/deploy_agent_builder.py --project my-gcp-project

تعيين Agent Builder كالواجهة الخلفية النشطة:

root@kitploit:~
# .env
GEMINI_BACKEND=agent_builder
GOOGLE_CLOUD_PROJECT=my-gcp-project
VERTEX_LOCATION=us-central1

كيف يستخدم Dynatrace & MCP

Dynatrace

يدمج SentinelMCP قابلية مراقبة Dynatrace على ثلاث طبقات:

  1. خط أنابيب OpenTelemetry — يقوم sentinel-otel-collector باستيراد spans والمقاييس من نواة FastAPI وإرسالها إلى نقطة نهاية Dynatrace Mock (OTLP/HTTP :14318). يتم تتبع كل حادث وتنفيذ أداة واستدعاء LLM من البداية إلى النهاية مع معرفات ارتباط كاملة.

  2. محرك الشذوذ مع التشغيل التلقائي — يقوم dynatrace-mock بتشغيل حلقة خلفية تراقب http_requests_total، وتحسب درجة مخاطر التهديد (dynatrace_mock_sentinel_risk_score، 0–10)، وترسل POST /api/v1/alerts/simulate/{type} إلى SentinelMCP تلقائياً عندما تتجاوز الدرجة الحد الحرج — مما يحاكي السلوك الدقيق لإشعار Davis الخاص بـ Dynatrace في الإنتاج.

  3. لوحة تحكم Grafana تُغذى بمقاييس Dynatrace — يستخدم مقياس Risk Score والخط الزمني dynatrace_mock_sentinel_risk_score مباشرة، مما يجعل من الممكن تصور اللحظة الدقيقة التي أشار فيها Dynatrace إلى الشذوذ مقابل اللحظة التي حقق فيها SentinelMCP التحييد.

MCP (Model Context Protocol)

يكتشف وكيل Gemini قدراته الدفاعية ديناميكياً في وقت التشغيل — لا قوائم أدوات ثابتة، لا إعادة كتابة للموجه عند تغيير الإمكانيات:

root@kitploit:~
GET /mcp/tools  →  يعيد 11 واصف أداة  →  Gemini يختار الأدوات ويستدعيها

يتم تصنيف كل أداة كـ REAL أو Audit-Only في الكتالوج المباشر. يقرأ Gemini هذه العلامة، ويفهم ما يمكنه فعله فعلياً على البنية التحتية الحية، ويبرر كل اختيار أداة في أثر تحليله. إضافة قدرة دفاعية جديدة لا تتطلب أي هندسة موجهات.

الأدوات التي تعمل على البنية التحتية الحية:


البدء السريع

المتطلبات: Docker Desktop 24+، بيانات اعتماد Google Cloud أو مفتاح AI Studio API، ~3 قرص GB، ~2 ذاكرة RAM GB.

1 — بدء المكدس

root@kitploit:~
docker compose up -d --build

يُحمّل التشغيل الأول الصور الأساسية (~3 GB، 5–10 دقائق). التشغيلات اللاحقة تستغرق أقل من دقيقة.

2 — بدء بيئة التجربة المعزولة

root@kitploit:~
cd simulacion
docker compose up -d victim-service
cd ..

3 — التحقق من تشغيل كل شيء

root@kitploit:~
docker compose ps
# المتوقع: 8 خدمات قيد التشغيل/سليمة

curl http://localhost:8000/health
# المتوقع: {"status": "healthy", "service": "SentinelMCP", ...}

4 — إطلاق هجوم وشاهد الدفاع بالذكاء الاصطناعي

root@kitploit:~
.\attack.ps1 ddos        # هجوم DDoS (افتراضي)
.\attack.ps1 sql         # SQL Injection
.\attack.ps1 brute       # Brute Force
.\attack.ps1 stop        # إيقاف الهجوم + إعادة تعيين الدفاعات
.\attack.ps1 status      # التحقق من حالة النظام

افتح مركز القيادة أثناء تشغيل الهجوم:

root@kitploit:~
http://localhost:8000/dashboard

شاهد المراحل الأربع في ~25 ثانية:

  1. THREAT DETECTED — Dynatrace يطلق التنبيه
  2. DEFENDING — Gemini يقرأ كتالوج أدوات MCP، يختار الإجراءات، يسجل التحليل
  3. تنفيذ الأداة — تم حجب عناوين IP، تم تمكين WAF، تم تطبيق تحديد المعدل (كلها حقيقية)
  4. NEUTRALIZED — عرض MTTD و MTTR مع سجل تدقيق كامل

5 — تكوين Google Cloud (Vertex AI)

تم بناء SentinelMCP على Gemini. اختر طريقة المصادقة التي تناسب بيئتك:

الخيار أ — Google AI Studio (أسرع إعداد):

root@kitploit:~
# تحرير .env
GOOGLE_API_KEY=AIza...your_key_here
GEMINI_BACKEND=google_ai_studio

الخيار ب — Vertex AI على Google Cloud:

root@kitploit:~
gcloud auth application-default login
.\scripts\setup_gcloud.ps1   # يعدّل المشروع، ينشئ مفتاح SA، يحدث .env تلقائياً

ثم أعد تشغيل محرك الذكاء الاصطناعي: docker compose restart api


جميع الواجهات

الإنتاج (Google Cloud Run)

محلي (Docker Compose)


سيناريوهات الهجوم


سجل أدوات MCP (11 أداة)

root@kitploit:~
GET http://localhost:8001/mcp/tools

يستخدم SentinelMCP وضع التدقيق الآمن. إذا كانت البنية التحتية المستهدفة غير قابلة للوصول، يسجل الوكيل الإجراءات المقصودة دون كسر خط الأنابيب، مما يضمن التدهور التدريجي. يقرأ Gemini علامة REAL / Audit-Only في الكتالوج — فهو يعرف بالضبط ما يمكنه تنفيذه مقابل ما يمكنه فقط التوصية به.


هيكل المشروع

root@kitploit:~
sentinel_mcp/
├── api/              نواة FastAPI — المسارات، المخططات، واجهة المستخدم للوحة القيادة
├── agent/            محرك القرار + مزودو LLM (Gemini 2.0 Flash, Vertex AI)
├── mcp_server/       خادم MCP + تطبيقات الأدوات الـ 11
├── services/         خدمة الحوادث، منسق المعالجة، حاسبة التهديدات
├── observability/    مزودو OTel / Dynatrace / SigNoz
└── core/             الإعداد، التسجيل، الاستثناءات

simulacion/
├── victim-service/   خدمة هدف FastAPI مع واجهة التحكم /admin/*
└── attacker/         محرك الهجوم Python (DDoS / SQLi / brute force)

docker/
├── prometheus.yml    إعداد الجمع (victim-service بفاصل 5 ثوانٍ)
└── grafana/          لوحة تحكم مزودة تلقائياً — شاهد بستة أقسام للبنية التحتية

مكدس التقنيات

تنزيل الأداة
الخدمةالرابط
مركز القيادة (لوحة التحكم)https://sentinel-api-62d3d66zda-uc.a.run.app/dashboard
وثائق Swagger APIhttps://sentinel-api-62d3d66zda-uc.a.run.app/docs
فحص الصحةhttps://sentinel-api-62d3d66zda-uc.a.run.app/health
كتالوج أدوات MCPhttps://sentinel-mcp-62d3d66zda-uc.a.run.app/mcp/tools
خدمة الهدفhttps://victim-service-62d3d66zda-uc.a.run.app
المسؤوليةالتطبيق
استقبال الإشعاراتSentinelAgent.query(incident=...) — يتم استدعاؤها بواسطة Agent Builder عند كل تنبيه Dynatrace
إعلانات الأدوات6 أدوات MCP مسجلة ككائنات FunctionDeclaration من Vertex AI في set_up()
التحليلGemini 2.0 Flash يقرأ سياق التهديد + كتالوج الأدوات، يختار الحد الأدنى من الأدوات، يستدعيها تلقائياً
بوابة الإنسان في الحلقةإذا لم يُرجع Gemini أي استدعاءات أدوات (ثقة < الحد الأدنى)، يتم إصدار escalate_to_humans=True
التدقيقيتم تسجيل كل استدعاء أداة في MongoDB Atlas + تصديره كـ OTel span إلى Jaeger
الأداةما تفعله
block_ip_addressPOST /admin/block_ip — يحجب عناوين IP للمهاجم في الوسيط الجاري
activate_wafPOST /admin/waf — يمكّن وضع الحظر لـ WAF في الخدمة الجارية
rate_limit_requestsPOST /admin/rate_limit — محدّد معدل بنافذة منزلقة، ينشط فوراً
scale_serviceDocker SDK عبر المقبس — يبدأ حاويات نسخ حقيقية تحت الحمل
rollbackPOST /admin/reset_defenses — يوضح دورة حياة الحادث الكاملة: هجوم → دفاع → استعادة
collect_forensic_logsيلتقط أدلة حقيقية من الحاويات الجارية لمراجعة ما بعد الحادث
build_attack_timelineخط زمني كرونولوجي من سجلات الحاويات الحية
analyze_attack_patternيصنف نوع الهجوم باستخدام بيانات سياق الحادث الحقيقية
identify_iocsيستخرج عناوين IP حقيقية، ووكلاء مستخدم، وحمولات من ملفات الحوادث الحية
الرابطما يعرضه
https://sentinel-api-62d3d66zda-uc.a.run.app/dashboardمركز القيادة — واجهة المستخدم الرئيسية للعرض
https://sentinel-api-62d3d66zda-uc.a.run.app/docsSwagger — مستكشف API تفاعلي
https://sentinel-api-62d3d66zda-uc.a.run.app/healthفحص الصحة
https://sentinel-api-62d3d66zda-uc.a.run.app/api/v1/incidentsسجل الحوادث (JSON)
https://sentinel-mcp-62d3d66zda-uc.a.run.app/mcp/toolsكتالوج أدوات MCP المباشر كما يقرأه Gemini
https://victim-service-62d3d66zda-uc.a.run.appخدمة الهدف (الهدف تحت الهجوم)
الرابطما يعرضه
http://localhost:8000/dashboardمركز القيادة — واجهة المستخدم الرئيسية للعرض
http://localhost:8000/docsSwagger — مستكشف API تفاعلي
http://localhost:8000/api/v1/incidentsسجل الحوادث (JSON)
http://localhost:8000/api/v1/incidents/statistics/summaryمتوسطات MTTD / MTTR عبر جميع الحوادث
http://localhost:8001/mcp/toolsكتالوج أدوات MCP المباشر كما يقرأه Gemini
http://localhost:8080خدمة الهدف (الهدف تحت الهجوم)
http://localhost:14499Dynatrace Mock — مقاييس حية + محرك الشذوذ
http://localhost:16686Jaeger — الآثار الموزعة
http://localhost:9090Prometheus — المقاييس الأولية
http://localhost:3000Grafana — لوحة تحكم البنية التحتية (admin / admin)
السيناريوالسكريبتما يحدث
DDoS.\attack.ps1 ddosفيض 1000 طلب/ثانية؛ Gemini يحجب عناوين IP + يمكّن تحديد المعدل
SQL Injection.\attack.ps1 sqlكشف الحمولة؛ Gemini يفعل WAF في وضع الحظر
Brute Force.\attack.ps1 bruteقصف تسجيل الدخول؛ Gemini يحجب عناوين IP المصدر + يفعل WAF
الوضع التلقائيلوحة التحكم 🎯 Auto ONهجمات عشوائية كل 45–90 ثانية، استجابة مستقلة بالكامل
الأداةالتصنيفالوضع
analyze_attack_patternتحليلREAL
identify_iocsتحليلREAL
block_ip_addressدفاعREAL → victim-service
activate_wafدفاعREAL → victim-service
rate_limit_requestsدفاعREAL → victim-service
scale_serviceدفاعREAL → Docker SDK
collect_forensic_logsتحقيق جنائيREAL
build_attack_timelineتحقيق جنائيREAL
patch_vulnerabilitiesمعالجةAudit-Only
apply_hardeningمعالجةAudit-Only
rollbackمعالجةREAL → victim-service
الطبقةالتقنية
منسق الوكيلGoogle Cloud Agent Builder (Vertex AI Agent)
LLMGemini 2.0 Flash — عبر SDK google-genai
بروتوكول الأداةMCP (Model Context Protocol) — 11 أداة حقيقية
APIFastAPI + Uvicorn (Python 3.11)
قاعدة البياناتMongoDB 7.0 Atlas (Motor async)
قابلية المراقبةOpenTelemetry → Dynatrace
التتبعJaeger
المقاييسPrometheus + Grafana
عميل HTTPhttpx (async)
تنسيق الحاوياتDocker Compose v2