Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
gitgalaxy — محرك رسوم بيانية معرفية استدلالي خالٍ من AST للاستخبارات العميقة للمستودعات وفحص الأمان وفق نموذج الثقة المعدومة (Zero-Trust). يتكامل كمكوّن في GitLab CI/CD، ويحظر الأكواد الخبيثة، ويصدّر بيانات القياس بصيغة SARIF إلى لوحة تحكم أمان GitLab. | Kitploit
أدوات/GitLabGitLab/squid-protocol1/gitgalaxy
ماسحات الثغرات الأمنيةتحليل الشفرة الثابت (SAST)تحليل الكودتحليل البرمجيات الخبيثةDevSecOpsكشف الأسرار
GitLabsquid-protocol1/gitgalaxy

gitgalaxy

محرك رسوم بيانية معرفية استدلالي خالٍ من AST للاستخبارات العميقة للمستودعات وفحص الأمان وفق نموذج الثقة المعدومة (Zero-Trust). يتكامل كمكوّن في GitLab CI/CD، ويحظر الأكواد الخبيثة، ويصدّر بيانات القياس بصيغة SARIF إلى لوحة تحكم أمان GitLab.

عرض المستودع
منذ 14 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

GitGalaxy

الوثائق · العرض المرئي

PyPI version Python 3.09+ License: PolyForm Noncommercial Dependencies Airgap Ready

فحص واحد · 97 إشارة بنيوية · +50 لغة · 0 حاجة إلى البناء
19 درجة تعرض للمخاطر · 6 تقارير نهائية · 0 تبعيات · pip install gitgalaxy

ما نقطة الألم التي يحلّها هذا؟

GitGalaxy موجود لحل مشكلة متكررة واحدة: فهم قاعدة أكواد كبيرة وحقيقية ومتعددة اللغات لا تُبنى بشكل نظيف — وهي الحالة التي تكون عليها معظم مستودعات الإنتاج فعلًا، وليست المدخلات النظيفة أحادية اللغة التي تفترضها معظم أدوات التحليل الساكن.

  • فحص شامل للنظام عبر +50 لغة في تمريرة واحدة. لا سلسلة أدوات لكل لغة، ولا بناء ناجح مطلوب. مستودع متعدد اللغات يخلط Go وYAML وShell وPython معًا يُفحص كنظام واحد، وليس كخمس استدعاءات أدوات منفصلة.
  • لا بناء أبدًا. التبعيات المعطوبة، الحزم المفقودة، الكود المورّد المنفصل، الوحدات القديمة المهاجرة جزئيًا — كلها تُفحص بالطريقة نفسها التي يُفحص بها المستودع النظيف، لأن لا شيء هنا يحتاج إلى بناء أولًا.
  • سريع بما يكفي للعمل في كل commit. معظم المستودعات تُفحص في أقل من دقيقة بكثير — Kubernetes، 1.39 مليون سطر عبر Go وYAML وJSON وShell وProto، يُفحص من البداية إلى النهاية في 50.83 ثانية. زمن الفحص يُلائم كنظامين عبر دفعة من 599 مستودعًا — تكلفة ثابتة تحت ~4,258 سطرًا، ثم time(s) ≈ 3.36e-05 × LOC^0.969 فوق ذلك (R²=0.88، شبه خطي، لا يتدهور مع المدخلات الكبيرة) — انظر الإثبات، وليس مجرد ادعاءات للرسم البياني والاشتقاق، وليس لهذا العنوان المقرّب فقط.
  • مخرجات أصلية لـ CI، وليست تقريرًا مستقلًا. كل فحص يُنتج ملف SARIF (يُسقط مباشرة في لوحات تحكم أمان GitHub/GitLab)، وقائمة مكونات برمجية CycloneDX SBOM (الامتثال للتبعيات)، ودرجة تعرض للمخاطر من 0 إلى 100 لكل ملف ومجلد ومستودع. انظر المعايير لأمثلة حقيقية قابلة للفحص لكل منها.

هذه ليست أداة فحص ثغرات تنافس CodeQL أو Semgrep أو SonarQube. تلك الأدوات تقوم بتحليل عميق ودقيق بمجرد أن يُبنى الكود، عادةً لغة واحدة في كل مرة. يجيب GitGalaxy على سؤال مختلف أولًا — كيف يبدو هذا النظام بالكامل فعلًا، وأين تتركز المخاطر — عبر كل لغات المستودع في وقت واحد، قبل أن يكون لدى تلك الأدوات الأعمق حتى بناءً للعمل عليه. انظر «كيف يقارن هذا من الناحية البنيوية» أدناه لمعرفة أين تبدأ مهمة كل أداة وتنتهي بالضبط.

يستطيع Gitgalaxy تقييم مستودعات كاملة تتكون من مزيج من أكثر من 50 لغة مختلفة، ورسم خريطة البنية، وإظهار درجات التعرض للمخاطر إلى جانب أهداف إعادة الهيكلة ذات الأولوية — النقاط الساخنة، ومخاطر عامل الناقل، والملفات الحمّالة — لتعرف أين تركّز أولًا. الرسم البياني أدناه هو سير عمل من فحص gitgalaxy واحد لمستودع الاختبار الذهبي لدينا، والذي يحتوي على ملفات أكواد نموذجية من برنامج رحلة Apollo-11 لعام 1969 وحتى حزم التقنيات الحديثة. المعيار خط أنابيب بنية GitGalaxy

ذكاء البنية — الأمان والتنقل في الكود وتحديث الأنظمة القديمة مبني على رسم بياني واحد

الناتج الأساسي لـ Gitgalaxy هو شيء واحد: رسم بياني بنيوي حتمي للمستودع بالكامل. تدقيق الأمان، وترتيب أولويات إعادة الهيكلة، وترجمة اللغات من القديم إلى الحديث (انظر أدوات وحالات استخدام مستودعات المؤسسات أدناه) كلها تستهلك ذلك الرسم البياني نفسه، وليست منتجات منفصلة بمحركات منفصلة — وهذا ما يجعله أقرب إلى منصة ذكاء بنيوي منها إلى ماسح ثغرات أحادي الغرض.

معظم محركات ذكاء الكود تستخدم AST، مثل tree-sitter، الذي يقدم عرضًا مفصلاً بشكل مفرط للمستودع (مثل طلب فهم منزل والحصول على قائمة بكل طوبة ولوح زجاجي) ويحد من اللغات والملفات التي يمكن فحصها. المستودعات الحديثة متعددة اللغات. العديد من المستودعات تحتوي كودًا قديمًا دون AST جيد. لتجاوز ذلك، يستخدم Gitgalaxy محرك تحليل بنيوي مخصص قائم على regex/معجمي مع طبقة إحصائية فوقه — يبني متجه ميزات لكل ملف (من ~97 فئة «إشارة» regex تحدد حدود الدوال وتدفق التحكم والإدخال/الإخراج وتغيير الحالة وعشرات السلوكيات البنيوية الأخرى ذات الصلة بالأمان) ولكل مستودع (رسم بياني للتبعيات عبر تحليل الاستيراد + PageRank/المركزية)، ثم يحول تلك العدادات الأولية إلى درجات مخاطر معيارية من 0 إلى 100 عبر دوال سيجمويد، ويصدر النتيجة إلى ستة تنسيقات.

يستبدل Gitgalaxy الدقة على مستوى AST بسرعة أكبر بمراتب وتغطية لغوية شاملة، وبنفس الروح التي استبدل بها BLAST محاذاة Smith-Waterman الشاملة بالسرعة الاستدلالية في علم الجينوم. تشمل المخرجات SARIF وCycloneDX SBOM ورسمًا بيانيًا معرفيًا قابلاً للاستعلام بصيغة SQLite وملخص بنية محسّنًا لنماذج اللغات الكبيرة (LLM) وبيانات تصور ثلاثي الأبعاد من تمريرة فحص واحدة — انظر «ما نقطة الألم التي يحلّها هذا؟» أعلاه لأرقام زمن الفحص الحقيقية بدلًا من صفة مجردة.

النتيجة رسم بياني معرفي حتمي للمستودع، مبني دون الحاجة أبدًا إلى بناء الكود. يحسب نسبة كود الاختبار إلى المنطق الأساسي، ويرسم «نصف قطر الانفجار» النهائي لكل ملف عبر رسم التبعيات البياني، ويُظهر إشارات بنية المشروع التي تفوتها أدوات الفحص سطرًا بسطر تمامًا. استخراج الإشارات لكل ملف يعمل بزمن خطي مع حجم قاعدة الكود؛ مقاييس الرسم البياني على مستوى المستودع (المركزية، اكتشاف المجتمعات) تستخدم خوارزميات تحليل شبكات قياسية مع حدود أخذ عينات صريحة على الرسوم البيانية الكبيرة جدًا.

عبور ذلك الرسم البنيوي مع تاريخ git يكشف أيضًا عن إشارتي إعادة هيكلة محددتين وذات أولوية: مخاطر عامل الناقل (bus-factor) (ملفات حمّالة يملكها مساهم واحد بالكامل تقريبًا) ونقاط إعادة الهيكلة الساخنة (ملفات تجمع في الوقت نفسه بين التغيير المتكرر والتعقيد العالي والديون العالية — الإشارة المعيارية إلى أين يؤتي جهد إعادة الهيكلة ثماره فعلًا). كلاهما هدفان مسميان على مستوى الملف، وليسا مجرد درجة.

فحص Apollo-11 بمحرك blAST

فحص GitGalaxy عبر سطر الأوامر

ما الذي يجده GitGalaxy — وما لا يدّعيه

يُنتج GitGalaxy نوعين مختلفين من المخرجات، ويجب قراءتهما بشكل مختلف.

درجات التعرض للمخاطر هي إشارة من 0 إلى 100، معيارية الكثافة، عبر 19 فئة (الأسرار، سطح الحقن، تلف الذاكرة، والمزيد)، مجمعة من الدالة إلى الملف إلى المجلد إلى المستودع. الدرجة المرتفعة تعني أن هذا يستحق الاهتمام أولًا — إنها إشارة تحديد أولويات، وليست حكمًا. يمكن لملفين أن يحملا نفس الدرجة لأسباب مختلفة تمامًا: مشكلة حقيقية، أو نمط مشروع يبدو مطابقًا على السطح. البرمجيات الخبيثة المشفّرة وروتين التشفير المختبر جيدًا كلاهما يُنتج إنتروبيا عالية. لا يستطيع GitGalaxy إخبارك أيّهما وجد — فقط أن هناك شيئًا يستحق نظرة ثانية.

النتائج هي علامات فردية على مستوى السطر: توقيع بنيوي محدد تجاوز عتبة خطر. هذه أدلة للمراجعة، وليست ثغرات مؤكدة. GitGalaxy لا ينفّذ الكود أبدًا، ولا يتتبع تدفق البيانات وقت التشغيل، ولا يتحقق من قابلية الاستغلال — بل يخبرك أن نمطًا موجودًا في النص، في هذا السطر بالضبط، ويمنحك السياق لتحكم بنفسك.

هذا مقصود، وليس قيدًا نخفيه. صُمم GitGalaxy ليميل نحو الاستدعاء (recall) على حساب الدقة: ضع علامات أكثر، ودع إنسانًا أو أداة أعمق تضيّق القائمة، بدلًا من المخاطرة بالصمت تجاه شيء حقيقي. الإيجابيات الكاذبة هي التكلفة المتوقعة لهذه المقايضة، بنفس الطريقة التي هي عليها لكل محلل ساكن لا ينفّذ الكود الذي يقرؤه.

هذا يعني أيضًا أن GitGalaxy أقوى ما يكون ضد فئة محددة من المشاكل — الإهمال، وليس التهرب العدائي. مفتاح مضمّن نسي شخصٌ إزالته، أو سجل غير آمن، أو استدعاء eval() خطر بشكل واضح — لا أحد في الطرف الآخر من هذه الأشياء يحاول الاختباء من الماسح. المهاجم ذو الدافع المحدد الذي يعرف كيفية عمل الكشف الساكن القائم على التواقيع يمكنه التهرب من إشارات فردية مثل عتبات الإنتروبيا بجهد ضئيل. تعامل مع GitGalaxy كالمرور الأول السريع عبر قاعدة كود أكبر من أن تُقرأ يدويًا — وليس الكلمة الأخيرة حول ما إذا كان شيء آمنًا.

فئات الضعف، وليس CVEs المعروفة فقط

معظم ماسحات التبعيات تعمل من جدول بحث: تعرف أن ثغرة موجودة لأن شخصًا وجدها وسجّلها، وأصبح لها الآن رقم CVE في خلاصة. هذا مفيد، لكنه تفاعلي بالضرورة — الماسح المبني بهذه الطريقة أعمى عن أي شيء لم يُكتشف ويُكشف بعد، بما في ذلك أشكال مباشرة من أنماط معروفة بأنها سيئة تبدو مختلفة قليلًا عن الحالة المسجلة.

يتخذ GitGalaxy نهجًا مختلفًا: بدلًا من مطابقة الحالات المعروفة، يطابق فئات الضعف. نتائجه موسومة بـ CWE (التعداد المشترك للضعف) — بيانات اعتماد مضمّنة، تنفيذ كود ديناميكي، إلغاء تسلسل غير آمن — وليس بمعرّف CVE. التوقيع البنيوي لـ«التنفيذ الديناميكي لمدخلات ملوثة» يلتقط ذلك النمط أينما ظهر، وبأي أسماء متغيرات، وبأي ترتيب محدد — وليس فقط الحالة التي قدّم عنها شخص ما تقريرًا بالفعل.

نفس الفلسفة تمتد إلى طبقة SBOM. بدلًا من السؤال «هل يظهر إصدار هذه الحزمة في قاعدة بيانات ثغرات،» يسأل GitGalaxy «هل يطابق المحتوى الفعلي لهذه الحزمة على القرص بنيويًا ما يجب أن يبدو عليه الإصدار الشرعي» — الإنتروبيا، والبصمة البنيوية، وعلامات الشذوذ السلوكي. هكذا يتم اكتشاف تبعية تم العبث بها من اليوم الأول، قبل أن يكتشف أو يكشف أي شخص أي شيء، لأنه لا يوجد CVE للانتظار عليه.

هذا مكمّل لأدوات خلاصات CVE (Snyk و Dependabot و OSV-Scanner)، وليس بديلًا عنها — تلك الأدوات هي الإجابة الصحيحة عن «هل هذا الخطأ المعروف المحدد موجود؟». GitGalaxy هو الإجابة الصحيحة للشبكة الأوسع: فئات الضعف والشذوذ الفيزيائي التي لا تتطلب أن يكون أي شخص قد وجد وسجّل الحالة المحددة أولًا.

كيف يقارن هذا من الناحية البنيوية

هذه مقارنة معلنة ذاتيًا لما تتطلبه كل أداة بنيويًا وما تكتشفه، وليست معيارًا مستقلًا — تحقق من توثيق كل مشروع بنفسك. وهي موجودة للإجابة عن سؤال واحد بوضوح: ما الفجوة التي صُمم GitGalaxy لتغطيتها فعلًا، مقارنةً بأدوات تقوم بعمل مشابه لكن مختلف.

حيث يحتاج أقران GitGalaxy في فئة SAST إلى AST أو بناء مُترجِم، وحيث تحتاج أدوات خلاصات CVE إلى ملف حزمة، هي بالضبط الفجوة التي صُمم GitGalaxy لتغطيتها — وليس ادعاءً بأنه يستبدل ما يقومون به جيدًا.

الإثبات، وليس مجرد ادعاءات

كل ادعاء بـ«توقيع بنيوي» و«بدون AST» أعلاه مدعوم بثلاثة أشياء يمكنك فحصها وإعادة تشغيلها بنفسك، وليس مجرد تصديق:

  1. 3,649 اختبار انحدار لكل توقيع. gitgalaxy/standards/language_standards.py يعرّف كل قاعدة regex يستخدمها المحرك للتعرف على بنية — بداية دالة، أو حد API، أو تجاوز أمان — عبر 45 لغة تمتلك تواقيع بنيوية حقيقية (~1,970 نمطًا مُجمَّعًا إجمالًا). كل قاعدة من تلك القواعد تُختبر لما يجب أن تطابقه، وما يجب أن تستبعده صراحةً (فحص الإيجابيات الكاذبة الذي تتجاهله معظم الأدوات القائمة على regex)، وأنه لا يمكن تعليقها بمدخلات عدائية. انظر tests/README.md للفهرس الكامل، وepic #518 للتدقيق الذي أغلقه — عشرات أخطاء regex الحقيقية التي اكتُشفت وصُححت على طول الطريق، وليس مجرد تغطية نظرية.
  2. فرق ذهبي حقيقي مقابل كود إنتاج حقيقي غير معدل. language-crucible لقطة مثبتة وموسومة من ~120 دليلًا فرعيًا حقيقيًا مأخوذة من مشاريع مفتوحة المصدر رئيسية — C++ الخاص بـ Godot، ومترجم Roslyn C#، وcurl، وKubernetes، وبرنامج طيران Apollo 11's AGC، والمزيد — تركت عمدًا منفصلة وغير قابلة للبناء، نفس الحالة العدائية التي تكون عليها المستودعات الحقيقية. كل طلب سحب يلمس محرك التحليل يعيد فحص ذلك المجموع كاملًا ويقارن المخرجات، حقلًا بحقل، مع لقطة مثبتة في المستودع (tests/golden_master_audit.json)؛ وجود فرق يعني أن المخرجات تغيرت على كود حقيقي، ويجب تفسيره قبل قبوله — ليس اختبار دخان، بل مقارنة سيد ذهبي فعلية. انظر لمعرفة كيف يُربط هذا بـ CI بالضبط، و لمعرفة لماذا بُني هذا المجموع بهذه الطريقة.

المعايير

  • مستودع اختبار +50 لغة — وهو أيضًا مجموع السيد الذهبي الموصوف أعلاه — والقطع الأثرية
  • مخرجات خام على نطاق العالم الحقيقي — مخرجات فحص غير محررة (JSON التدقيق، SQLite، ملخصات LLM) من مئات المستودعات المختارة بشكل مستقل، محفوظة بنسخ مرتبطة بإصدار المحرك
  • نتائج السرعة من 104 مستودعات
  • مقارنات عبر اللغات لأكثر من 1000 مستودع: مقارنة معيارية حتمية 1:1 لبنى صياغية متميزة.
  • النماذج الأصلية العالمية للملفات عبر تجميع k-means: عزل تعلم آلي للملفات في مجموعات K-means.
  • هجرة الحواسيب المركزية: نجاح ترجمة 27/27 عبر مستودعات COBOL القديمة: 27 مستودع COBOL قديم متميز (بما في ذلك تطبيقات IBM CICS المرجعية) مترجمة إلى بيئات Java Spring Boot قابلة للبناء.

التبني في العالم الحقيقي

صُمم GitGalaxy ليعمل داخل CI، وليس فقط ليحصل على نجوم ويُنسى — لذلك نتتبع تكامل CI/الإنتاج كإشارة تبني خاصة به إلى جانب الاكتشاف البشري، بدلًا من تصفيته كضجيج.

GitGalaxy: الاكتشاف البشري مقابل التكامل في الإنتاج

اليسار: نجوم GitHub والـ forks (تراكمية — أعيد بناؤها من الطابع الزمني لكل نجمة/fork، وليس مجرد لقطة للمستقبل) إلى جانب عدد المستنسخين الفريدين يوميًا ومرات مشاهدة الملف الشخصي. اليمين: استخدام كتالوج GitLab CI/CD (المشاريع الفريدة التي تشغّل GitGalaxy في خط أنابيب خلال آخر 30 يومًا) وتبني GitHub Action (المستودعات الفريدة التي تشير إلى الإجراء في سير عمل، عبر البحث في الكود — GitGalaxy غير مدرج في Marketplace بعد، لذا هذه أفضل إشارة سلبية متاحة). بخلاف اللوحة اليسرى، لا يكشف GitHub و GitLab أي تاريخ لهذين — توقع أن تمتلئ اللوحة اليمنى يومًا بيوم بدلًا من إظهار اتجاه معبأ بأثر رجعي.

التنزيلات التراكمية لـ GitGalaxy

حجم التوزيع المجمع عبر PyPI و GitHub و GitLab مقابل مستودعات الضبط الأساسية لدينا — ليس عددًا مُزال التكرار بشكل موحد. عدد المستنسخين الفريدين في GitHub وعدد المشاريع الفريدة في GitLab مُزال التكرار فعلًا؛ بيانات التنزيل العامة في PyPI ليس لها هوية لإزالة التكرار مقابلها (تُقاس دون مرايا، مما يستبعد روبوتات مزامنة المرايا المعروفة لكن لا يستبعد عمليات التثبيت المدفوعة بـ CI)، لذا هذا المكوّن هو عدد أحداث تنزيل خام. خطوط تفصيل GitHub/PyPI تبدأ في منتصف النافذة لأن التتبع لكل مصدر أُضيف بعد تتبع الجلب الإجمالي؛ الخط الإجمالي قبل تلك النقطة هو إجمالي عبر جميع المصادر.

المنهجية الكاملة، بما في ذلك بالضبط ما يُزال تكراره وما لا يُزال لكل مصدر: squid-protocol/squid-telemetry.

خصوصية البيانات والنشر المحلي

ينفذ GitGalaxy 100% من الفحص والتحويل الشعاعي محليًا — يعمل المحرك بنفس الطريقة معزولًا تمامًا عن الشبكة كما يعمل متصلًا.

  • لا نقل للبيانات: لا يُرسل الكود المصدري أبدًا إلى أي API أو قاعدة بيانات سحابية أو خدمة طرف ثالث.
  • تنفيذ محلي / معزول عن الشبكة: لا اعتماد شبكي وقت التشغيل — يعمل المحرك بشكل مطابق في بيئة منفصلة تمامًا.
  • معالجة ذاكرة مؤقتة (العرض المرئي على الويب): تُفك المستودعات إلى مخزن مؤقت للذاكرة المتطايرة (RAM) وتُطهَّر تلقائيًا عند إغلاق تبويب المتصفح.
  • خصوصية بالتصميم: حتى عند استخدام العارض المستند إلى الويب، تبقى البيانات خلف جدار حماية المستخدم في جميع الأوقات.
## التثبيت والاستخدام * مبني على بايثون: `pip install gitgalaxy` * تنفيذ عبر واجهة سطر الأوامر * **[كيفية إضافة لغة برمجة جديدة في طلب واحد](https://github.com/squid-protocol/gitgalaxy/blob/main/gitgalaxy/standards/how_to_add_a_language.md)** * يُخرج ملفات JSON جنائية (محسّنة لتقارير ملخص وكلاء الذكاء الاصطناعي) وقاعدة بيانات SQLite3 أصلية للاستعلام والتخزين بكفاءة.

التكامل مع CI/CD

ضع قالب منصتك مباشرة في خط الأنابيب — كل قالب يُشغّل فحص GitGalaxy ويمكنه إفشال البناء عند تجاوز عتبة المخاطر أو اختراق توقيعات البرمجيات الخبيثة.

أدوات المستودعات المؤسسية وحالات الاستخدام

يغذّي الرسم البياني الهيكلي للمحرك الأساسي مجموعة من الأدوات المستقلة المبنية فوقه، كل واحدة منها وحدة منفصلة ضمن gitgalaxy/tools/ تستهلك نفس مخرجات الفحص الحتمية بدلاً من إعادة تحليل المستودع نفسه.

الترحيل التلقائي للأنظمة القديمة: من COBOL إلى Java Spring Boot

خط أنابيب ترجمة حتمي عالي الدقة. يحوّل COBOL القديم إلى بنى Spring Boot حديثة تترجم بالكامل، مع تعيين الذاكرة بدقة وبناء كيانات JPA ووحدات تحكم REST وبنيات Maven قبل استخدام الذكاء الاصطناعي لترجمة منطق الأعمال المعزول.

  • المعيار: حقق معدل نجاح 27/27 في تجميع Maven عبر اختبار دفعة من مستودعات قديمة متنوعة. التجميع هو إشارة ضرورية ولكنها غير كافية لصحة الترجمة — فهو يؤكد أن الكود المُولَّد يُبنى، وليس أن منطق الأعمال مكافئ دلالياً للأصل؛ ما تزال مراجعة منطق الأعمال مطلوبة.
  • تحقق بنفسك: افحص المخرجات الخام لترجمة تطبيق IBM CICS هنا.

إعادة هيكلة الحواسيب المركزية: تحسين COBOL وJCL

مجموعة تحليلية لتنظيف الأنظمة المركزية المتجانسة. تعمل على تحييد الفخاخ المعجمية القديمة بأمان، وتستخرج ذاكرة التنفيذ الميتة، وترسم أوامر تنفيذ DAG طوبولوجية، وتولّد تكوينات JCL بمعمارية Zero-Trust للنشر السحابي الحديث.

  • المعيار: أزال محرك استخراج الكود الميت أكثر من 6,700 سطر من كتل التنفيذ الميتة والمتغيرات اليتيمة من تطبيق IBM CICS القياسي في ثوانٍ.

أمان سلسلة توريد البرمجيات وجدران الحماية قبل الالتزام

جدران حماية قبل الالتزام تفحص محتويات الملفات الفعلية بدلاً من الوثوق في ملفات البيان — صُممت لمنع إخفاء البيانات (steganography)، وحلقات فك التشفير XOR على مستوى البايت، وانتحال أسماء النطاقات المتشابهة (homoglyph typosquatting)، وخزائن التشفير المكشوفة قبل دخولها إلى خط أنابيب CI/CD الخاص بك. انشرها مباشرة عبر إجراء GitHub الخاص بنا.

توليد SBOM وتدقيق التبعيات

مولّد قائمة مكونات البرمجيات (SBOM) لا يثق بشكل أعمى في package.json أو requirements.txt — فهو يحدد التبعيات الفعلية على القرص، ويفحص إنتروبياها وهويتها اللغوية مقابل ما يجب أن تبدو عليه النسخة الشرعية، وينشئ تقارير JSON صارمة بصيغة CycloneDX 1.4.

  • المعيار: قام بتعيين والتحقق من البنى الداخلية الفعلية لـ 170 وحدة Go فريدة داخل مستودع Kubernetes المحلي. نتيجة لمستودع واحد، وليست ادعاءً بالتغطية عبر منظومة Go.

أمان API وكشف واجهات برمجة التطبيقات الخفية

أداة تعيين حتمية لأسطح واجهات برمجة التطبيقات غير الموثقة أو القديمة. تستخدم تعبيرات regex بنيوية للعثور على منطق التوجيه الفعلي النشط (Express, Spring Boot, FastAPI) وتطبق نظرية المجموعات مقابل توثيق OpenAPI/Swagger الرسمي لعزل واجهات Shadow APIs (مسارات غير موثقة) وواجهات Ghost APIs (مسارات موثقة لم تعد مطبقة).

كشف المعلومات الشخصية القابلة للتعريف (PII) عالي السرعة وتحليل السجلات

تحليل سجلات يعمل بسرعة 0.07 جيجابايت/ثانية دون الحاجة إلى فهرس. يقوم ببث تفريغات قواعد بيانات ضخمة للبحث عن المعلومات الشخصية القابلة للتعريف (PII) مثل بطاقات الائتمان وأرقام الضمان الاجتماعي ومفاتيح AWS وإخفائها، ويستخدم خرائط معمارية ثابتة للإبلاغ عن تكرارات التنفيذ في وقت التشغيل كمخططات بيانية زمنية بصيغة ASCII.

حواجز الحماية لوكلاء الذكاء الاصطناعي وحماية المستودع البرمجي

يرفع مستشعر AppSec علامة على وكلاء الذكاء الاصطناعي المرتبطين بقدرة تعديل الحالة الخام: إطار تنسيق LLM (LangChain, LlamaIndex) مستورد إلى جانب إدخال/إخراج شبكة/قرص مباشر، بالإضافة إلى كثافة دفاعية منخفضة عن العتبة. هذه إشارة هوية مكتبة، وليست ادعاءً حول سلوك وقت التشغيل — فالمحرك الذي يعتمد على التعبيرات النمطية فقط دون تتبع تدفق البيانات لا يمكنه إثبات أن الكود ينفذ هذا المسار فعلياً، لذلك لا يدّعي ذلك (انظر #1102 للفحوصات التي أُزيلت بسبب إبدائها ذلك الادعاء غير القابل للإثبات). بشكل منفصل، يقيّم جدار حماية وكيل المطورين كتلة الرموز ونطاق التأثير لتقييد وكلاء البرمجة المستقلين من تعديل الملفات الخطرة أو المستنزفة لرموز السياق.

تصور ثلاثي الأبعاد محلي للمستودع البرمجي عبر المتصفح

إذا كنت تفضل التحليلات المرئية، فقد بنينا لوحة معلومات طوبولوجية حيث يمثل كل ملف عقدة، بحجم ولون وفق مقاييس مخاطر محددة.

ما عليك سوى سحب ملف your_repo_GPU_galaxy.json الذي تم إنشاؤه (أو ملف .zip من مستودعك الخام) وإفلاته مباشرة في GitGalaxy.io. تتم جميع عمليات العرض والفحص بالكامل في الذاكرة المحلية لمتصفحك.

شاهد GitGalaxy أثناء العمل

رسم خرائط 3.2 مليون سطر من C++ في 11 ثانية | OpenCV عرض OpenCV التجريبي

مخطط GitGalaxy الطوبولوجي ثلاثي الأبعاد يعرض هياكل مستودعات برمجية معقدة ونماذج تجميع K-means في المتصفح

الترخيص والاستخدام

Copyright (c) 2026 Joe Esquibel

يتم توزيع GitGalaxy بموجب رخصة PolyForm غير التجارية 1.0.0.

الطبقة المجانية للمجتمع (الأكاديميون، الباحثون، والهواة)

نحن ملتزمون بشدة بمجتمعي المصدر المفتوح والأكاديميا. إذا كنت تستخدم GitGalaxy لمشاريع شخصية أو بحث أكاديمي أو تطوير غير تجاري، فالمحرك مجاني 100% للاستخدام.

لإزالة تأخيرات الترخيص التجاري في الطرفية أو خطوط أنابيب CI/CD الشخصية، ما عليك سوى تعيين متغير البيئة التالي:```bash export GITGALAXY_LICENSE_KEY="COMMUNITY_FREE_TIER"

root@kitploit:~
### الاستخدام التجاري والمؤسسي
يتطلب تشغيل GitGalaxy في بيئات الشركات، أو قواعد الأكواد المملوكة، أو خطوط أنابيب CI/CD التجارية ترخيصًا مؤسسيًا. ستواجه خطوط أنابيب الشركات غير المرخصة احتكاكًا متعمدًا في التنفيذ، وستؤدي محاولة استخدام مفتاح الطبقة المجانية للمجتمع في بيئة مؤسسية إلى ظهور تحذيرات واضحة بعدم الامتثال في سجلات التدقيق الخاصة بك.

للحصول على مفتاح تجاري لمؤسستك وضمان سجلات امتثال نظيفة، يرجى التواصل على: **[email protected]**
تنزيل الأداة
GitGalaxySemgrepCodeQLSnyk / Dependabot
يتطلب AST أو بناءلا — تواقيع بنيوية regex/معجميةنعم — مطابقة أنماط AST لكل لغةنعم — يبني/يستخرج قاعدة بيانات كودلا — يقرأ ملفات الحزم
أساس الكشففئة ضعف (CWE) + شذوذ فيزيائي/بنيويقواعد مطابقة الأنماط (SAST)استعلامات تدفق بيانات/تلوث (SAST)بحث في CVE/قاعدة بيانات النشرات (SCA)
يعمل على كود معطوب/غير مُبنىنعم — هذا هو هدف التصميمجزئي، يعتمد على القاعدة/المحلللا — يحتاج إلى بناء يعملنعم — يقرأ الملف الوصفي فقط
دون اتصال / معزول عن الشبكةنعم، محلي بالكاملمحرك OSS يعمل محليًا؛ المنصة السحابية مستضافةيعمل محليًا؛ يُستخدم عادةً عبر GitHub-hosted Actionsيعتمد على السحابة (Snyk)؛ مستضاف على GitHub (Dependabot)
tests/README.md
README الخاص بـ language-crucible
  • مخرجات فحص خام غير محررة على نطاق العالم الحقيقي. حيث يثبت مجموع السيد الذهبي أعلاه الصحة على ~120 نموذجًا عدائيًا منسقًا، هذا المستودع هو الدليل المكمّل على أن المحرك يعمل فعلًا، دون تعديل، عبر مئات المستودعات الحقيقية المختارة بشكل مستقل — كل _galaxy_audit.json و _galaxy_master.db و _galaxy_llm.md التي أنتجها الماسح، محفوظة بنسخ مرتبطة بإصدار المحرك. بيان المجموع الذي يحدد بالضبط أي المستودعات والـ commits فُحصت يغطي حاليًا مجموعة فرعية من 323 مستودعًا من الدفعة الأكبر المؤرشفة هناك — مُعلنًا بوضوح في README الخاص بذلك المستودع وليس موحى بأنه كامل.
  • دفعة المخرجات الخام نفسها هي ما استُنبط منه ادعاء السرعة أعلاه — كل مستودع مرسوم، وليس فقط مثال Kubernetes الإيجابي:

    زمن فحص GitGalaxy مقابل LOC عبر مئات المستودعات، إحداثيات لوغاريتمية على المحورين

    دائمًا أحدث إصدار للماسح — الاشتقاق الكامل والمنهجية في قسم تيليمتري السرعة في gitgalaxy-raw-output.

    المنصةالقالب
    GitHub Actionsgitgalaxy-pipeline.yml — انظر دليل التكامل الكامل
    GitLab CIscan.yml
    Bitbucket Pipelinesbitbucket-pipelines.yml + bitbucket_insights.py (ينشر النتائج كتعليقات توضيحية في Bitbucket Code Insights)
    Azure Pipelinesazure-pipelines.yml
    أي شيء آخر (Jenkins, CircleCI، إلخ)scan.yml — قالب عام قابل للاستدعاء عبر الصدفة