Navin

أمن

وكيل أمن AppSec نافين: /fortify وماسحات ودليل مصدر → مصب

5 أغسطس 2026 · 2 دقائق قراءة · فريق نافين

تدقيق AppSec محلي: خريطة سطح وماسحات وحقن وتفويض وسلسلة توريد وتقرير HTML وخطة تحصين مرقمة.

وكيل الأمن في نافين يفعل ما يتطلبه تدقيق AppSec جاد: رسم سطح الهجوم، ومقارنة الماسحات، وتتبع المصدر → المصب بدليل، ثم تسليم تقرير HTML وخطة تحصين مرقمة. للقراءة فقط افتراضيا. تختار #1 فيصلح الوكيل.

كيف تبدأ تدقيقا

ثلاث بوابات، محرك واحد:

  • وضع Security + نص حر (يُسبق بـ /fortify).
  • /fortify [مسار|نطاق]، أو Actions ← Security audit.
  • عائلة الأمن: /probe و/xray و/pentest و/recon و/threatmap و/dast و/redteam و/comply وغيرها.

دور النموذج هو security (Settings ← Models ← Task routing): تختار النموذج الذي يدقق بمعزل عن الذي يبرمج.

تسع مراحل تغطي المسار كاملا

المرحلةما يغطيه الوكيل
خريطة السطحلغات، lockfiles، مسارات، GraphQL/WS/webhooks، مصادقة، SQL، رفع ملفات، jobs، IaC/Docker/K8s، أسرار CI، لوحات إدارة
الماسحاتgitleaks وtrufflehog وnpm audit وpip-audit وosv-scanner وbandit وsemgrep وtrivy وcheckov وtfsec وkube-linter… عند توفرها
الحقن والبياناتSQL/NoSQL/ORM، حقن أوامر/LDAP/قوالب، path traversal، XXE، إلغاء تسلسل غير آمن، SSRF
الواجهة والعميلXSS وdangerouslySetInnerHTML وإعادة توجيه مفتوحة وCSRF وCSP وpostMessage وتلوث النموذج الأولي وتفويض على العميل فقط
AuthN / AuthZالتجزئة، JWT alg:none، الجلسات، MFA، IDOR/BOLA، التصعيد، mass assignment
الشبكة والنقلTLS وHSTS وCORS والرؤوس وحدود المعدل ومصادقة websocket وتواقيع webhook ومنافذ إدارة مكشوفة
سلسلة التوريد والأسرارCVE في lockfile، typosquatting، مفاتيح في الشجرة أو التاريخ، أسرار في السجلات
الخصوصية والامتثالتدفقات PII، التشفير، الاحتفاظ، عزل المستأجرين، فجوات GDPR/CCPA/PCI
LLM / الوكيلحقن الأوامر، أدوات واسعة النطاق، هروب الصندوق (إن كان المشروع وكيلًا)

إن كانت المرحلة نظيفة، يقول الوكيل ذلك بدليل، لا بصمت.

كل نتيجة = إثبات حقيقي

خطورة، الملف:السطر أو إثبات ماسح، أثر، PoC حقيقي (حمولة أو curl أو مقتطف كود)، إصلاح أدنى. لا قائمة عامة. أداة security_scan (أنواع secrets|sast|sca|quick|full) تكتب security-report-[date].html وتفتحه في File Preview.

الختام: تقرير + خيارات مرقمة

  1. تقرير HTML: ملخص تنفيذي، عدادات الخطورة، بطاقات نتائج، خطة #1 و#2… (جهد، خطر التأجيل، أول خطوة).
  2. دردشة قصيرة: «بأي رقم نبدأ؟».
  3. للقراءة فقط إلا إذا طلبت الإصلاح.
  4. على PR مفتوحة: pr_comments(kind=security) عبر gh.

الأخلاقيات والنطاق

ابقَ ضمن النطاق المصرح به. PoCs غير مدمرة. لا تُخرج أسرارا حقيقية أبدا. أنت مسؤول عن تدقيق ما يحق لك تدقيقه فقط.

الأمن + اللوحة المستقلة

بعد /fortify يمكن لكل نتيجة مؤكدة أن تصبح مهمة على اللوحة (status=fix). مع استقلالية اللوحة: فرع معزول، اختبارات خضراء، PR، إغلاق قضية GitHub. التدقيق لم يعد PDF منسيا بل بداية الخط.

الأسئلة الشائعة

هل يستغل الوكيل تطبيقي حقا؟

يبقى دفاعيا وغير مدمر افتراضيا. مسارات الهجوم (/pentest و/redteam و/dast) تبقى داخل محيطك المصرح به.

هل يستبدل مختبر اختراق بشريا؟

لا. يسرّع التغطية المستمرة والمعالجة. قرارات العمل والقانون تبقى بشرية.

وماذا عن الأسرار التي يجدها؟

تظهر في التقرير المحلي. نافين لا يرسلها إلى أي مكان: مفاتيحك ونتائجك تبقى على جهازك.

حمّل نافين · الميزات · التوثيق

قراءات تالية

الخلاصة

تدقيق AppSec محلي مع ماسحات ودليل مصدر → مصب وتقرير HTML وخطة مرقمة: هذا هو الفرق بين «فحص أمني» تسويقي ووكيل يدوم في خط إنتاجك.

جرّب نافين على جهازك

وكيل محلي ومتعدد المنصات. برمجة وتصحيح وسكرابينغ وعملاء وأمن ومراجعة - دون مغادرة نافين.

اقرأ أيضا