أمن
وكيل أمن AppSec نافين: /fortify وماسحات ودليل مصدر → مصب
5 أغسطس 2026 · 2 دقائق قراءة · فريق نافين
تدقيق AppSec محلي: خريطة سطح وماسحات وحقن وتفويض وسلسلة توريد وتقرير HTML وخطة تحصين مرقمة.
وكيل الأمن في نافين يفعل ما يتطلبه تدقيق AppSec جاد: رسم سطح الهجوم، ومقارنة الماسحات، وتتبع المصدر → المصب بدليل، ثم تسليم تقرير HTML وخطة تحصين مرقمة. للقراءة فقط افتراضيا. تختار #1 فيصلح الوكيل.
كيف تبدأ تدقيقا
ثلاث بوابات، محرك واحد:
- وضع Security + نص حر (يُسبق بـ
/fortify). /fortify [مسار|نطاق]، أو Actions ← Security audit.- عائلة الأمن:
/probeو/xrayو/pentestو/reconو/threatmapو/dastو/redteamو/complyوغيرها.
دور النموذج هو security (Settings ← Models ← Task routing): تختار النموذج الذي يدقق بمعزل عن الذي يبرمج.
تسع مراحل تغطي المسار كاملا
| المرحلة | ما يغطيه الوكيل |
|---|---|
| خريطة السطح | لغات، lockfiles، مسارات، GraphQL/WS/webhooks، مصادقة، SQL، رفع ملفات، jobs، IaC/Docker/K8s، أسرار CI، لوحات إدارة |
| الماسحات | gitleaks وtrufflehog وnpm audit وpip-audit وosv-scanner وbandit وsemgrep وtrivy وcheckov وtfsec وkube-linter… عند توفرها |
| الحقن والبيانات | SQL/NoSQL/ORM، حقن أوامر/LDAP/قوالب، path traversal، XXE، إلغاء تسلسل غير آمن، SSRF |
| الواجهة والعميل | XSS وdangerouslySetInnerHTML وإعادة توجيه مفتوحة وCSRF وCSP وpostMessage وتلوث النموذج الأولي وتفويض على العميل فقط |
| AuthN / AuthZ | التجزئة، JWT alg:none، الجلسات، MFA، IDOR/BOLA، التصعيد، mass assignment |
| الشبكة والنقل | TLS وHSTS وCORS والرؤوس وحدود المعدل ومصادقة websocket وتواقيع webhook ومنافذ إدارة مكشوفة |
| سلسلة التوريد والأسرار | CVE في lockfile، typosquatting، مفاتيح في الشجرة أو التاريخ، أسرار في السجلات |
| الخصوصية والامتثال | تدفقات PII، التشفير، الاحتفاظ، عزل المستأجرين، فجوات GDPR/CCPA/PCI |
| LLM / الوكيل | حقن الأوامر، أدوات واسعة النطاق، هروب الصندوق (إن كان المشروع وكيلًا) |
إن كانت المرحلة نظيفة، يقول الوكيل ذلك بدليل، لا بصمت.
كل نتيجة = إثبات حقيقي
خطورة، الملف:السطر أو إثبات ماسح، أثر، PoC حقيقي (حمولة أو curl أو مقتطف كود)، إصلاح أدنى. لا قائمة عامة. أداة security_scan (أنواع secrets|sast|sca|quick|full) تكتب security-report-[date].html وتفتحه في File Preview.
الختام: تقرير + خيارات مرقمة
- تقرير HTML: ملخص تنفيذي، عدادات الخطورة، بطاقات نتائج، خطة
#1و#2… (جهد، خطر التأجيل، أول خطوة). - دردشة قصيرة: «بأي رقم نبدأ؟».
- للقراءة فقط إلا إذا طلبت الإصلاح.
- على PR مفتوحة:
pr_comments(kind=security)عبرgh.
الأخلاقيات والنطاق
ابقَ ضمن النطاق المصرح به. PoCs غير مدمرة. لا تُخرج أسرارا حقيقية أبدا. أنت مسؤول عن تدقيق ما يحق لك تدقيقه فقط.
الأمن + اللوحة المستقلة
بعد /fortify يمكن لكل نتيجة مؤكدة أن تصبح مهمة على اللوحة (status=fix). مع استقلالية اللوحة: فرع معزول، اختبارات خضراء، PR، إغلاق قضية GitHub. التدقيق لم يعد PDF منسيا بل بداية الخط.
الأسئلة الشائعة
هل يستغل الوكيل تطبيقي حقا؟
يبقى دفاعيا وغير مدمر افتراضيا. مسارات الهجوم (/pentest و/redteam و/dast) تبقى داخل محيطك المصرح به.
هل يستبدل مختبر اختراق بشريا؟
لا. يسرّع التغطية المستمرة والمعالجة. قرارات العمل والقانون تبقى بشرية.
وماذا عن الأسرار التي يجدها؟
تظهر في التقرير المحلي. نافين لا يرسلها إلى أي مكان: مفاتيحك ونتائجك تبقى على جهازك.
حمّل نافين · الميزات · التوثيق
قراءات تالية
- مراجعة كود خبيرة → وكيل المراجعة
- السبب الجذري المثبت → وكيل التصحيح
- دورة Agent / Plan / Review / Security / Debug → وحدة الكود
- تنفيذ المعالجات → اللوحة المستقلة
الخلاصة
تدقيق AppSec محلي مع ماسحات ودليل مصدر → مصب وتقرير HTML وخطة مرقمة: هذا هو الفرق بين «فحص أمني» تسويقي ووكيل يدوم في خط إنتاجك.