Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ndaal_public_SBOM_Auditor — تطبيق ويب أحادي الملف يعمل دون اتصال يستوعب ملفات SBOM بصيغ CycloneDX وSPDX وsyft، ويشغّل مجموعة من ماسحات CVE، ويثري النتائج بـ EPSS وCISA-KEV وnuclei، ويصدّر SARIF وCSAF وPDF. | Kitploit
أدوات/GitLabGitLab/vpierre/ndaal_public_sbom_auditor
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)التحليل الثابتماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةتدقيق التكوينDevSecOpsالأدوات والمكوناتاستخبارات التهديدات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
أمن سلسلة التوريد
GitLabvpierre/ndaal_public_sbom_auditor

ndaal_public_SBOM_Auditor

تطبيق ويب أحادي الملف يعمل دون اتصال يستوعب ملفات SBOM بصيغ CycloneDX وSPDX وsyft، ويشغّل مجموعة من ماسحات CVE، ويثري النتائج بـ EPSS وCISA-KEV وnuclei، ويصدّر SARIF وCSAF وPDF.

عرض المستودعالموقع الإلكتروني
37منذ يوم واحدلم تتم المراجعة بعد
مشاركة

مدقق SBOM من ndaal

تطبيق ويب محلي ثنائي واحد لـ فحص ملفات SBOM (قائمة مكونات البرمجيات). ارفع ملف SBOM أو استورد مجلدًا منها، وحلّل كلًا منها باستخدام مجموعة من الأدوات المستقلة، وراجع النتائج الموحّدة في واجهة محلية واحدة، وصدّر النتيجة بثمانية صيغ. لا تثبيت، لا وصول إلى الشبكة، لا قياس عن بُعد.

الترجمات: Deutsch · Français

ما الذي يفعله

  1. الاستيعاب — ارفع ملف SBOM في المتصفح، أو استورد كل ملف SBOM في مجلد قابل للتهيئة. يتم اكتشاف CycloneDX (JSON/XML) وSPDX (JSON/tag-value و3.0 JSON-LD) وsyft-json؛ وتُجزّأ الملفات حسب المحتوى وتُزال التكرارات.
  2. التحليل — شغّل الأدوات الممكّنة على ملف SBOM، كل واحدة كعملية فرعية معزولة ضمن مهلة زمنية وحد للتزامن. الأداة المفقودة هي تخطٍّ نظيف وواضح التمييز — ولا تُبلَّغ أبدًا كنتيجة نظيفة.
  3. النتائج — يُوحَّد مخرجات كل أداة إلى شكل مشترك، مع حلّ اسم CVE البديل من معرّف GHSA/OSV الخاص بالأداة، وتُعرض لكل أداة مع شارات الخطورة.
  4. التقييم — قيّم ملف SBOM مقابل جميع عناصر CISA 2026 الدنيا السبعة عشر، مع التمييز بين NOASSERTION الصريح من المورّد والحقل الغائب ببساطة.
  5. البحث — اعرف أي من ملفات SBOM الخاصة بك تُصرّح بمكوّن معيّن، عبر المجموعة بأكملها، بالاسم أو برابط الحزمة.
  6. التصدير — اكتب التحليل بصيغ SARIF 2.1 وSARIF 2.2 وMarkdown وODT وDOCX وPDF وتنبيهات CSAF 2.1 / 2.2. Export يحفظ الصيغ المحددة في دليل التصدير على الخادم، كل منها مصحوب بخمسة ملفات جانبية للتجزئة التشفيرية؛ Start download يُنشئ الصيغ نفسها في الذاكرة ويبثّها إلى المتصفح — مستند واحد، أو حزمة ZIP لعدة مستندات — دون كتابة أي شيء على القرص.

لوحة تحكم ملفات SBOM المخزّنة

تسرد الصفحة الرئيسية (/) كل ملف SBOM مخزّن وتبقى قابلة للاستخدام مع نمو المجموعة:

  • مقسّمة إلى صفحات — 25 صفًا لكل صفحة، مع تسمية "عرض X–Y من N" وأزرار السابق / الصفحة / التالي.
  • أعمدة قابلة للفرز — انقر على رأس الاسم أو الصيغة أو المكونات للفرز حسبه؛ انقر على الرأس مرة أخرى لعكس الاتجاه.
  • مرشّح الصيغة — ضيّق القائمة إلى صيغة واحدة (CycloneDX JSON/XML، SPDX JSON، SPDX 3.0 JSON، SPDX tag-value، Syft JSON أو Unknown)؛ زر Reset يمسح المرشّحات مع الحفاظ على الفرز الحالي.
  • عمود الخطورة — عمود في أقصى اليمين، بعد Ingested، يعرض أعلى خطورة نتيجة واحدة لكل ملف SBOM (Critical، High، Medium، Low أو Negligible)، أو "—" عندما لا توجد نتائج بعد، مع مرشّح خطورة مطابق.
  • البحث النصي الكامل — مربع بحث، مدعوم بفهرس نصي كامل tantivy، يطابق اسم ملف SBOM وصيغته وإصدار المواصفة بالإضافة إلى أسماء المكونات التي يحتويها وروابط حزمها، لذا فإن استعلامًا مثل log4j أو openssl يجد كل ملف SBOM يتضمن ذلك المكوّن. الاستعلام محدود الطول ويُحلَّل بتسامح.

مجموعة المحلّلات

كل أداة اختيارية في وقت التشغيل ويُكتشف وجودها على PATH (تجاوز الملف التنفيذي بـ SBA_TOOL_<NAME>_BIN). لا تعتمد النتائج أبدًا على أداة واحدة.

تساهم الأدوات الثماني الأولى بـ نتائج ثغرات على شكل CVE؛ أما provenant فمختلف — فهو يبلّغ عن مصدر الترخيص وحقوق النشر والمالك والمؤلف، والتي يخزّنها المدقق ويعرضها كشكل نتيجة خاص بها (قسم "الترخيص والمصدر" لكل تشغيل، مُضمَّن في تصدير Markdown) بدلًا من تجاهلها.

لا تستطيع الماسحات قراءة كل صيغة مباشرة: bomber يستهلك فقط CycloneDX ≤ 1.6، ولا يقرأ أي من الماسحات SPDX 3.0 JSON-LD. في كلتا الحالتين يوحّد المدقق المدخلات إلى CycloneDX عبر syft convert أولًا، ويتخطى بسبب موثّق عندما يكون syft غير متاح بدلًا من أن تبلّغ أداة عن صفر حزم. تُحدَّث قاعدة بيانات ثغرات grype مرة واحدة لكل تشغيل (خارج النطاق) بحيث يكون التقادم الروتيني فحصًا جديدًا، لا فحصًا فاشلًا.

إثراء الثغرات

بعد التحليل، تُثرى كل نتيجة على شكل CVE بثلاث إشارات حقيقية مسحوبة من خدمة vulnlookup (الافتراضي https://vulnlookup.ndaal.eu):

  • EPSS — درجة احتمال الاستغلال ومئينها المئوي.
  • CISA-KEV — علامة تشير إلى أن CVE معروف باستغلاله.
  • nuclei — ما إذا كان قالب استغلال عام موجودًا، وخطورته.

تعرض كل نتيجة قيم KEV وNuclei وEPSS وSource الخاصة بها، حيث يرتبط Source بسجل vulnlookup، وتُرتَّب النتائج من الأكثر إلحاحًا أولًا: تتصدّر المدخلات المعروفة باستغلالها (KEV)، ثم تلك ذات المئين المئوي الأعلى لـ EPSS؛ وتحتفظ النتائج بلا إثراء بالترتيب الذي أنتجها به المحلّل. ينتقل الإثراء إلى كل صيغة تصدير — SARIF 2.1 / 2.2 وMarkdown وODT وDOCX وPDF وCSAF 2.1 / 2.2، حيث يحمل CSAF قيمة EPSS كمقياس أصلي ويسجّل CISA-KEV وnuclei كملاحظات — ونموذج التصدير الآن يحدّد كل صيغة افتراضيًا.

هيّئه تحت Settings → Vulnerability enrichment: مفتاح تشغيل/إيقاف (ممكّن افتراضيًا) وحتى ثلاثة مصادر vulnlookup، لكل منها عنوان أساسي ومنفذ TCP ومنفذ QUIC (المنفذ الفارغ يُعامَل كـ 443). المصدران 1 و2 افتراضيًا إلى https://vulnlookup.ndaal.eu العام على المنفذ 443؛ والمصدر 3 افتراضيًا إلى https://127.0.0.1 على منافذ هذا المضيف نفسه 8680 (TCP) / 8681 (QUIC)، بحيث يكون vulnlookup المُشارَك موقعيًا بديلًا فعّالًا جاهزًا للاستخدام. تُجرَّب المصادر بالترتيب — الأول أساسي، والآخرون بدائل.

الوضع الأمني

  • النقل: HTTPS فقط، TLS 1.3 (rustls + aws-lc-rs) مع تبادل مفاتيح ما بعد الكم (X25519MLKEM768) يُعرض أولًا. شهادة تطوير موقّعة ذاتيًا، تُعاد توليدها عند بدء التشغيل؛ ملفات PEM للمشغّل مدعومة.
  • أمان الذاكرة: مكتوب بلغة Rust مع #![forbid(unsafe_code)]؛ سياسة الفحص ترفض الاختصارات المسببة للذعر والحساب غير المُتحقَّق منه والفهرسة غير المُتحقَّق منها في كود الإنتاج.
  • حصر نظام الملفات: كل إدخال/إخراج للبيانات / الاستيراد / التصدير محصور بمقبض قدرة cap-std (فئات اجتياز المسار والرابط الرمزي وTOCTOU مغلقة). أسماء الملفات المخزّنة مشتقة من الخادم، ولا يوفّرها العميل أبدًا.
  • تشفير التخزين (اختياري): XChaCha20-Poly1305 يختم بايتات SBOM المخزّنة ومخرجات الأدوات الخام أثناء وجودها على القرص (--encryption-key-file).
  • تقوية الويب: رؤوس استجابة دفاع في العمق على كل استجابة، سياسة أمان محتوى مثبّتة بالتجزئة، فحوصات نفس الأصل على كل POST، وحد لحجم جسم الطلب.
  • لا قياس عن بُعد، لا أبواب خلفية. كل شيء يعمل محليًا. يستوفي معايير TeleTrusT "أمن تكنولوجيا المعلومات صنع في ألمانيا / أوروبا".

التقوية في هذه الدورة

  • حد DoS للبيانات متعددة الأجزاء — يرفض محلّل الرفع أي حد متعدد الأجزاء أطول من 70 حرفًا وفق RFC 2046 ويحدّده ببحث خطي ثنائي الاتجاه، مما يغلق مسار استنزاف المعالج O(body×boundary).
  • فشل مغلق في فك تشفير البيانات المخزّنة — كتلة مشفّرة غير قابلة لفك التشفير (مفتاح خاطئ أو تلاعب) ترفع الآن خطأً صارمًا بدلًا من قراءتها كمستند فارغ أبلغ عن "لا نتائج".
  • التحقق من CVSS — تُقيَّد درجات CVSS الأساسية للمحلّل أو تُرفض عندما تكون غير منتهية أو خارج [0, 10] قبل وصولها إلى CSAF أو SARIF مُولَّد، ودمج الأدوات المتقاطع يحتفظ بأقوى درجة.
  • تقوية مفتاح TLS — يرفض --tls-key مفتاح PKCS#1 RSA (سياسة لا-RSA)، وعلى Unix، ملف مفتاح قابل للقراءة من المجموعة أو الجميع.
  • بوابة امتداد تنزيل التصدير — GET /export/download يخدم فقط الأسماء ذات امتداد تصدير معترف به أو ملف جانبي للتجزئة، بحيث لا يمكن لدليل تصدير مُهيَّأ خطأً تسليم ملف نظام.
  • ترقية h2 (RUSTSEC-2026-0258) — تُحدَّث حزمة HTTP/2 المضمّنة إلى 0.4.18 لإطارات DATA الفارغة غير المحدودة؛ cargo audit نظيف.

البناء والتشغيل

ثبّت الإصدار المنشور من crates.io — cargo install يبنيه من المصدر، وcargo binstall يجلب الملف التنفيذي المُبنى مسبقًا من إصدار GitLab:

root@kitploit:~
cargo install sbom-auditor     # build from source
cargo binstall sbom-auditor    # prebuilt GitLab-release binary

أو ابنِ نسخة الاستخراج هذه مباشرة (مطلوب سلسلة أدوات Rust مستقرة حديثة):

root@kitploit:~
cargo build --release
./target/release/sbom-auditor

ثم افتح https://127.0.0.1:8680 (سيحذّر المتصفح مرة واحدة بشأن الشهادة الموقّعة ذاتيًا). يشغّل التنقل العلوي Home وUpload وImport وExport وComponents وTools وSettings، يليه مفتاح تبديل السمة الداكنة/الفاتحة وقائمة اللغة وقائمة المعلومات على اليمين. تُشحن الواجهة بـ 49 لغة — الإنجليزية والألمانية والفرنسية بالإضافة إلى كل لغة رسمية أوروبية، والنرويجية Nynorsk، واللغات السامي الثلاث الرسمية في النرويج (السامي الشمالي واللولي والجنوبي)، وثلاث إضافات آسيوية — الصينية (中文) والهندية (हिन्दी) والأردية (اردو، من اليمين إلى اليسار) — قابلة للاختيار من قائمة اللغة (وتُتذكَّر لكل متصفح). يحتوي قسم لغات واجهة المستخدم المدعومة أدناه على التفصيل الكامل.

الخيارات الشائعة

root@kitploit:~
--port <PORT>              Listen port (default 8680, env SBA_PORT)
--bind <ADDR>              Bind address (default 127.0.0.1, env SBA_BIND)
--data-dir <DIR>           Data directory (SQLite store + stored SBOMs)
--db <PATH>                Database path (default <data-dir>/auditor.db)
--encryption-key-file <F>  Enable storage encryption with this 32-byte key
--tls-cert <F> --tls-key <F>  Operator certificate instead of self-signed
--allow-non-loopback       Permit binding a non-loopback address
--check-update             Check gitlab.com for a newer release, then exit
--self-update              Download + verify + install the latest release
--help                     Full option list

المنافذ: 8680 يخدم API وواجهة الويب عبر TLS 1.3 (HTTP/1.1 + HTTP/2)؛ 8681 محجوز لمستمع QUIC / HTTP-3 مستقبلي (غير مُنفَّذ بعد).

لغات واجهة المستخدم المدعومة

تُشحن واجهة الويب بـ 49 لغة. الإنجليزية والألمانية والفرنسية هي المجموعة المصانة والمكتوبة بشريًا والمثبّتة في مقدمة مبدّل اللغة؛ وتتبع كل لغة أخرى بترتيب أبجدي حسب اسمها الإنجليزي.

انضمت ثلاث لغات آسيوية في هذه الدورة: الصينية / 中文 (الماندرين، المبسّطة)، والهندية / हिन्दी والأردية / اردو. الأردية من اليمين إلى اليسار — يعرض التطبيق <html dir="rtl"> أثناء تحديدها.

كل لغة بعد الثلاث المثبّتة مترجمة آليًا وبانتظار المراجعة الأصلية؛ وأي نص مفقود من ترجمة يعود تلقائيًا إلى الإنجليزية. يسرد المبدّل داخل الصفحة كل لغة باسمها الأصلي وهو القائمة الموثوقة — راجعه بدلًا من تعداد هنا.

ينطبق هذا على واجهة الويب فقط. تبقى التقارير المُولَّدة (SARIF وCSAF وتصدير PDF) وواجهة HTTP API بالإنجليزية فقط.

الاختبار

root@kitploit:~
cargo nextest run          # unit + integration suite
cargo test --doc           # doctests

أدوات اختبار إضافية: loom-harness/ (نماذج تبديل التزامن)، test/bruno/ (مجموعة API)، test/playwright/ (اختبار المتصفح من طرف إلى طرف)، test/example-corpus/ (API + واجهة المستخدم رفع→تحليل→تصدير على مجموعة SBOM المضمّنة في example/) وloadtest/ (سيناريوهات حمل Goose). يقوم tests/scripts/test_examples_upload_via_api.sh (مع .bats شقيق) برفع كل ملف SBOM في example/ مقابل نسخة قيد التشغيل ويؤكد أن كلًا منها ينتج SARIF وCSAF وPDF عبر ZIP المبثوث من POST /export/download؛ يُتحقَّق من TLS للمضيفين غير المحليين ويُتخطى لشهادة localhost الموقّعة ذاتيًا، ويستهدف --base-url أي نسخة (على سبيل المثال https://sbom.ndaal.eu/). تضيف مجموعة test/magnitude/ (Magnitude، ) فحوصات بصرية مدفوعة بالذكاء الاصطناعي لترتيب شريط التنقل وإعدادات التصدير الافتراضية بالإضافة إلى Start download؛ وهي تكمّل الاختبارات الحتمية، وتحتاج إلى LLM للتشغيل وليست جزءًا من بوابة CI الحاجزة. يحمل دليل 651 ملف SBOM اختباري عام (Git LFS)؛ انظر . انظر لخريطة الوحدات وتدفق الطلبات.

التوثيق

  • REFERENCE.md — مرجع CLI والبيئة والمسارات والإعدادات وصيغ التصدير
  • documentation/structure.md — خريطة البنية
  • documentation/User_Guide.md — دليل المستخدم النهائي
  • documentation/Administrator_Guide.md — النشر والعمليات
  • documentation/arc42/en/ — عروض بنية arc42
  • documentation/compliance/CSI_2026_cisa_sbom_minimum_elements_508c.md — تقييم المطابقة مقابل عناصر CISA 2026 الدنيا لـ SBOM
  • CHANGELOG.md — سجل الإصدارات

الترخيص

الكود مرخّص بموجب Apache-2.0. تحمل أصول واجهة المستخدم المضمّنة تراخيصها الخاصة (Bootstrap MIT، htmx 0BSD، Roboto OFL-1.1)؛ انظر الملفات الجانبية .license لكل ملف تحت src/static/.

تنزيل الأداة
الأداةالدور
syftموحّد SBOM / محوّل CycloneDX 1.6
grypeمطابق CVE
trivyماسح الثغرات
osv-scannerاستعلامات قاعدة بيانات OSV
bomberمطابق مجموعة مستقل
bomdriftانحراف سلسلة التوريد / typosquat (SARIF)
inspektrماسح ثغرات SBOM (JSON)
shieldbomماسح CVE محلي للأنظمة المدمجة/IoT (SARIF)
provenantالترخيص / حقوق النشر / المصدر (ScanCode)
*.mag.ts
example/
example/PROVENANCE.md
documentation/structure.md