أربعمئة نتيجة. أيّها يستحق يومك؟
النصف الآخر من SENTINEL AI يقرأ المشروع لا الشبكة: الشيفرة المصدرية، والمكتبات، وكلمات المرور المتروكة، والتغليف، والموقع المنشور. ثم يقرر أي النتائج يحتاج فعلاً إلى إنسان.
خمسة أماكن تختبئ فيها المشكلات
الشيفرة المصدرية
بُنى خطرة وأخطاء شائعة في شيفرة المشروع.
المكتبات
نحو 240 ألف ثغرة منشورة من قاعدة OSV المفتوحة لحزم PyPI وnpm. ملف محلي بحجم 4 MB والفحص دون إنترنت. ويظهر عمر القاعدة بجوار كل إجابة.
كلمات المرور والمفاتيح
بيانات اعتماد انتهى بها المطاف في الشيفرة أو الإعدادات.
البناء والنشر
كيف يُبنى المشروع ويُشغَّل.
الموقع المنشور
فقط بعد أن يصرّح شخص مسمّى بأنه مخوّل باختبار هذا العنوان، ويُدوَّن التصريح في السجل الموقَّع. طلبات GET عادية فقط: لا إرسال ولا حقن ولا تخمين.
المصدر قد يكون مجلداً على الخادم، أو أرشيفاً، أو عنوان مستودع، أو عنوان موقع.
الطبقة فوق الفحوص
أي أداة تستطيع تشغيل الفحوص. الصعب هو تقرير أي النتائج الأربعمئة يستحق يومك، وتعليل ذلك. ولهذا تُستخدم الحسابات نفسها المستخدمة في اكتشاف الهجمات.
التحذيرات ذات السبب المشترك تصبح مهمة واحدة مع شرح.
دليل لا حكم
كل فحص يعطي دليلاً له وزن، لا حكماً نهائياً.
سياق المشروع
هذه شيفرة اختبار، وهذه القيمة هي كلمة «changeme»، وهذه الحزمة لا تُستورد في أي مكان، وهذه المكتبة تُثبَّت للتطوير فقط.
سبب واحد، مهمة واحدة
أربعون تحذيراً عن مكتبة واحدة قديمة قرارٌ واحد لا أربعون.
شرح لأربعة قرّاء
ما هذا، وماذا يعني، وماذا يُفعل، بست لغات.
السجل الموقَّع نفسه
بما في ذلك من بدأ الفحص.
تقرير يمكن إرساله
ملف واحد: ما الذي وُجد، وماذا يعني، وما الذي يجب إصلاحه، مرتباً حسب الأهمية. يُفتح في أي متصفح، ويُحفظ بصيغة PDF، ويذهب إلى فريقك أو المتعاقد أو الإدارة.
الأهم أولاً
تُرتب المهام حسب التقييم لا حسب عدد التحذيرات.
ما يجب إصلاحه
لكل مهمة شرح وإجراء محدد.
عمر القاعدة
إجابة من قاعدة عمرها أربعة أشهر إجابةٌ عمرها أربعة أشهر، والتقرير يقول ذلك.
ما لا تستطيعه الفحوص
لا تجد أكثر مما تجده الماسحات المتخصصة
تجد Semgrep وCodeQL وTrivy وZAP المشكلات الخام بالكفاءة نفسها. القيمة في تقرير أي النتائج مهم.
لا ترى الأخطاء المنطقية
الصلاحيات الخاطئة وعيوب ترابط أجزاء النظام لا يراها أي ماسح، ولا بد أن ينظر إنسان.
النتيجة النظيفة ليست ضماناً
معناها أن الفحوص لم تجد شيئاً، لا أن المشروع آمن. وتقول الواجهة ذلك بجوار كل نتيجة.
فحص الموقع للقراءة فقط
يجد ما يُرى من الخارج، لا ما يحتاج إثباته إلى هجوم.
جرّبها على بياناتك
تُثبَّت التجربة على خادم واحد داخل شبكتك. سترى ما تكتشفه المنصة لديك، وكم تنبيهاً لم يعد يصل إلى محلليك.
اطلب تجربة →