فحص المشاريع

أربعمئة نتيجة. أيّها يستحق يومك؟

النصف الآخر من SENTINEL AI يقرأ المشروع لا الشبكة: الشيفرة المصدرية، والمكتبات، وكلمات المرور المتروكة، والتغليف، والموقع المنشور. ثم يقرر أي النتائج يحتاج فعلاً إلى إنسان.

ما الذي يُفحص

خمسة أماكن تختبئ فيها المشكلات

الشيفرة

الشيفرة المصدرية

بُنى خطرة وأخطاء شائعة في شيفرة المشروع.

الاعتماديات

المكتبات

نحو 240 ألف ثغرة منشورة من قاعدة OSV المفتوحة لحزم PyPI وnpm. ملف محلي بحجم 4 MB والفحص دون إنترنت. ويظهر عمر القاعدة بجوار كل إجابة.

الأسرار

كلمات المرور والمفاتيح

بيانات اعتماد انتهى بها المطاف في الشيفرة أو الإعدادات.

التغليف

البناء والنشر

كيف يُبنى المشروع ويُشغَّل.

الموقع

الموقع المنشور

فقط بعد أن يصرّح شخص مسمّى بأنه مخوّل باختبار هذا العنوان، ويُدوَّن التصريح في السجل الموقَّع. طلبات GET عادية فقط: لا إرسال ولا حقن ولا تخمين.

المصدر قد يكون مجلداً على الخادم، أو أرشيفاً، أو عنوان مستودع، أو عنوان موقع.

الأهم

الطبقة فوق الفحوص

أي أداة تستطيع تشغيل الفحوص. الصعب هو تقرير أي النتائج الأربعمئة يستحق يومك، وتعليل ذلك. ولهذا تُستخدم الحسابات نفسها المستخدمة في اكتشاف الهجمات.

دليل لا حكم

كل فحص يعطي دليلاً له وزن، لا حكماً نهائياً.

سياق المشروع

هذه شيفرة اختبار، وهذه القيمة هي كلمة «changeme»، وهذه الحزمة لا تُستورد في أي مكان، وهذه المكتبة تُثبَّت للتطوير فقط.

سبب واحد، مهمة واحدة

أربعون تحذيراً عن مكتبة واحدة قديمة قرارٌ واحد لا أربعون.

شرح لأربعة قرّاء

ما هذا، وماذا يعني، وماذا يُفعل، بست لغات.

السجل الموقَّع نفسه

بما في ذلك من بدأ الفحص.

التقرير

تقرير يمكن إرساله

ملف واحد: ما الذي وُجد، وماذا يعني، وما الذي يجب إصلاحه، مرتباً حسب الأهمية. يُفتح في أي متصفح، ويُحفظ بصيغة PDF، ويذهب إلى فريقك أو المتعاقد أو الإدارة.

الترتيب

الأهم أولاً

تُرتب المهام حسب التقييم لا حسب عدد التحذيرات.

الوضوح

ما يجب إصلاحه

لكل مهمة شرح وإجراء محدد.

الصدق

عمر القاعدة

إجابة من قاعدة عمرها أربعة أشهر إجابةٌ عمرها أربعة أشهر، والتقرير يقول ذلك.

بصراحة

ما لا تستطيعه الفحوص

  • لا تجد أكثر مما تجده الماسحات المتخصصة

    تجد Semgrep وCodeQL وTrivy وZAP المشكلات الخام بالكفاءة نفسها. القيمة في تقرير أي النتائج مهم.

  • لا ترى الأخطاء المنطقية

    الصلاحيات الخاطئة وعيوب ترابط أجزاء النظام لا يراها أي ماسح، ولا بد أن ينظر إنسان.

  • النتيجة النظيفة ليست ضماناً

    معناها أن الفحوص لم تجد شيئاً، لا أن المشروع آمن. وتقول الواجهة ذلك بجوار كل نتيجة.

  • فحص الموقع للقراءة فقط

    يجد ما يُرى من الخارج، لا ما يحتاج إثباته إلى هجوم.

تجربة

جرّبها على بياناتك

تُثبَّت التجربة على خادم واحد داخل شبكتك. سترى ما تكتشفه المنصة لديك، وكم تنبيهاً لم يعد يصل إلى محلليك.

اطلب تجربة →