عن المشروع
يُحَوِّل مهارة `security-audit-skill` وكيل البرمجة إلى مُفَحِّص أمني تلقائي، ويُنفِّذ ورشة عمل مُرَتَّبة من ست مراحل مُصمَّمة للكشف عن الثغرات وتأكيدها بثقة عالية.
تبدأ الورشة بمرحلة **1: الاستطلاع**، حيث تُسجَّل بنية النظام، حدود الثقة، وأسطح الإدخال في سجل تغطية. تُنفِّذ المرحلة **2: البحث المُوجَّه بالسجل** وكالات منعزلة لفحص وحدات السجل المحددة وتحديد الفجوات. تُعيِّن المرحلة **3: التحقق من المرشحين** مرشحين فريدين إلى مُحقِّقين مستقلين لمحاولة دحض النتائج. تُصنِّف المرحلة **4: الإخراج المُنظَّم** النتائج إلى `confirmed` و`needs_validation` و`rejected` ضمن مخطط `findings.json` قابل للقراءة آليًا. تُستخدم المرحلة **5: التحقق من السجلات المستقلة** وكالات جديدة لتأكيد الادعاءات الأصلية، بينما تُنشئ المرحلة **6: التقارير المُحايدة للهدف** تقارير قابلة للقراءة من قبل البشر مثل `REPORT.md` و`FINDINGS-DETAIL.md`.
تتضمن الميزات الرئيسية التحقق من المواجهة (تُحقَّق النتائج بواسطة وكالات مختلفة عن تلك التي وجدتها)، وتصنيف صارم للجدية بناءً على التأثير، ودعم التشغيل المتعدد الإضافي لتحسين التغطية تدريجيًا. تحتوي المهارة على مُحقِّقات Node.js بدون اعتمادات للنتائج وسجلات التغطية، ومقترحات فئات الهجمات المُنظَّمة التي تغطي بروتوكولات الويب، والجانب العميل، وسلاسل التوريد، والنشر في السحابة، والأهداف الذكاء الاصطناعي/النماذج اللغوية الكبيرة. تتطلب المهارة صندوقًا رماديًا مُفَرَّضًا من قبل نظام التشغيل لتشغيل الكود المستهدف بأمان، وتُعيِّن الوضع الافتراضي إلى `needs_validation` إذا لم يكن الصندوق الرمادي متاحًا.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.