تخطٍّ إلى المحتوى
v1.1.0 — دقة أعلى على مستودعات حقيقية: خفّضنا النتائج الإيجابية الكاذبة من ‏~90 إلى 5 في تطبيق Django فعلي، وزمن الفحص الكامل من ‏~50 دقيقة إلى 9 ثوانٍ، مع إظهار تغطية محركات الفحص داخل المنصة

منصة قرارات أمن التطبيقات

كلإصداريحتاجقرارًاأمنيًا،لافحصًاجديدًا.

تجمع Fendix أدلة الشيفرة المصدرية وواجهات برمجة التطبيقات وسلوك التطبيق وقت التشغيل، ثم تطبّق سياسة فريقك لإصدار قرار أمني موثّق وقابل للتدقيق.

  • أدلة من SAST وSCA وDAST
  • سياسة إصدار بصيغة Security-as-Code
  • تحقق آلي من فاعلية الإصلاح
  • سجل تدقيق قابل للتتبع
أحدث قرار إصدارمثال توضيحي

الإصدار

payments-api · 2.14.0 · commit 9f3c1ab

التوصية

WARN

السبب: اكتشاف عالي الخطورة يمكن الوصول إليه · فحص التبعيات غير مكتمل

اقرأ السجل الكامل
01المشكلة

المزيد من النتائج الأمنية لا يعني قرار إصدار أفضل.

تصل فرق الهندسة نتائج من SAST وSCA وDAST واختبارات الاختراق. التحدي الحقيقي هو تحديد ما يمكن الوصول إليه واستغلاله، وما يخالف سياسة الإصدار، والفريق المسؤول عن المعالجة، وهل يمكن نشر الإصدار بأمان.

ما لديك بالفعل

  • نتائج SAST للشيفرة المصدرية
  • نتائج SCA للتبعيات البرمجية
  • نتائج DAST واختبارات APIs
  • اختبارات الاختراق

ما ينقص لاتخاذ القرار

أي النتائج قابل للوصول والاستغلال فعليًا؟
أيٌّ منها يخالف سياساتنا؟
أي فريق يملك المعالجة، وما موعدها؟
هل يمر الإصدار أم يُحظر أم يحتاج مراجعة؟
02كيف تعمل

من الإشارات الأمنية إلى قرار إصدار موثّق.

محركات الفحص تجمع الإشارات؛ Fendix يحوّلها إلى قرار.

المرحلة 1

جمع الإشارات

نتائج SAST وSCA وDAST وفحص الأسرار والبنية التحتية، إضافة إلى نتائج الأدوات الخارجية.

كل محرك فحص مصدر للأدلة، وليس القرار النهائي.

المرحلة 2

ربط الأدلة التقنية

تُربط كل نتيجة بالـendpoint والـhandler ومسار تدفق البيانات وسلوك التطبيق وقت التشغيل.

المرحلة 3

تقييم سياسة الإصدار

تحدد سياسة Security-as-Code المحفوظة في المستودع ما يحظر الإصدار، وما يحتاج تحذيرًا، وما يُسجّل للمعلومية.

المرحلة 4

القرار الأمني

نتيجة واحدة لكل إصدار: PASS أو WARN أو BLOCK أو INCOMPLETE، مع الأسباب والأدلة وفجوات التغطية.

المرحلة 5

تحديد الفريق المسؤول

تُسند كل مخاطرة متبقية إلى فريق مسؤول، مع حالة المعالجة والموعد المستهدف.

المرحلة 6

التحقق من فاعلية الإصلاح

يُعاد تشغيل المحرك الذي اكتشف النتيجة للتأكد من إغلاقها وعدم ظهورها في الإصدار التالي.

03سجل القرار الأمني

سجل قرار أمني موثّق وقابل للتدقيق لكل إصدار.

اعرف ما الذي تغيّر في الشيفرة، وما محركات الفحص التي نُفذت، وما سياسة الإصدار المطبّقة، ولماذا صدر القرار بهذه النتيجة.

بيانات تجريبية لشرح بنية سجل القرار.وقت القرار:

الإصدار

payments-api · 2.14.0 · commit 9f3c1ab

السياسة: .fendix.yaml v1 — يوقف عند CRITICAL

التوصية

WARN

أسباب القرار

  1. 01اكتشاف عالي الخطورة يمكن الوصول إليه من مسار يتطلب مصادقة — ينبّه ولا يوقف الإصدار وفق سياستك.
  2. 02فحص التبعيات لم يكتمل، لذا بقي جزء من الإصدار دون قرار.
  3. 03خطر مقبول تنتهي مدته بعد ٦ أيام ولا يوجد إصلاح قيد التنفيذ.

محركات الفحص وحالة التنفيذ

  • التحليل الساكن· اكتمل
  • فحص الأسرار· اكتمل
  • فحص واجهات API· اكتمل
  • فحص التبعيات· فشل
  • إعدادات البنية التحتية· غير مُهيّأ

فجوات التغطية

  • فشل فحص التبعيات — لم يتم تحليل ملف الإصدارات المثبّتة. أعد التنفيذ قبل الاعتماد على هذا القرار.
  • فحص إعدادات البنية التحتية غير مُهيّأ لهذا المستودع.

منذ الإصدار السابق

  • ٢ جديدة
  • ١ تم إصلاحها
  • ١١ مستمرة

مخاطر مقبولة

أصل CORS مفتوح على /public/status

قبله مسؤول الأمن · تنتهي في ٢٠٢٦-٠٨-٠٤

المسؤولون المكلّفون

  • حقن SQL في معالج الاسترداد

    @payments-team · الموعد ٢٠٢٦-٠٧-٢٩

  • غياب تحديد المعدل على /api/v2/login

    @platform-security · الموعد ٢٠٢٦-٠٨-٠٧

التحقق من الإصلاح

  • ١ تم التحقق من إصلاحه
  • ١ ما زال قائمًا
  • ١ في الانتظار

المسؤولية البشرية

بانتظار الاعتماد. يستطيع المسؤول المخوّل اعتماد القرار، أو توثيق استثناء، أو قبول المخاطرة لمدة محددة، أو طلب إعادة التحقق بعد الإصلاح.

سجل التدقيق · ٤ أحداث مسجّلة — تقييم السياسة، وتسجيل القرار، وقبول الخطر، وتكليف مسؤول.

  • PASS
  • WARN
  • BLOCK
  • INCOMPLETE
04شبكة الأدلة التقنية

اربط الخطر وقت التشغيل بموقعه في الشيفرة ومسار البيانات المسؤول عنه.

النتيجة الأمنية المنفردة إشارة وليست قرارًا. تربط Fendix سلوك الـAPI وقت التشغيل بمسار التطبيق والـhandler وتدفق البيانات، ثم بالفريق المسؤول عن المعالجة.

مثال توضيحي
  1. نقطة نهاية API

    POST /api/v2/payments/refund

  2. سلوك التشغيل

    401 بدون رمز · 200 برمز عضو

  3. مسار التطبيق

    payments.urls → refund_view

  4. الدالة المعالِجة

    payments/views.py:88

  5. مسار البيانات

    request.data["account"] → build_query() → cursor.execute()

  6. الخطر

    عالي · حقن SQL · CWE-89

  7. الفريق المسؤول

    @payments-team · الموعد ٢٠٢٦-٠٧-٢٩

  8. التحقق من الإصلاح

    أُعيد تشغيل الفحص بعد الدمج — النتيجة مغلقة

تُظهر Fendix الروابط التي يمكن إثباتها فقط. إذا كانت سلسلة الأدلة غير مكتملة، تُسجّل النتيجة كغير متحقق منها بدل افتراض السياق.

05القيمة حسب الدور

سجل واحد. أربع مهام مختلفة.

القرار نفسه، مقروءًا بالطريقة التي يحتاجها كل فريق.

الهندسة

اعرف ما الذي يجب إصلاحه، ولماذا، وكيف تتحقق من الإصلاح.

الأمن

حدد السياسات، وراجع الاستثناءات، وتابع المخاطر حتى الإغلاق.

الرئيس التقني والقيادة

افهم هل يمكن للإصدار أن يمضي قدمًا، وما المخاطر المتبقية.

المراجعة والالتزام

احصل على سجل موثق للاختبارات والقرارات والاستثناءات والمعالجة.

06جاهزة للسوق السعودي

تجربة عربية أصلية لفرق أمن التطبيقات وDevSecOps.

العربية هنا واجهة منتج كاملة وليست ترجمة حرفية، مع نفس ضوابط النشر والتحكم في البيانات والأدلة التقنية في كل بيئة.

الإنجليزية والعربية

اللغتان تجربتان كاملتان للمنتج، وليست ترجمة جزئية.

دعم كامل لليمين إلى اليسار

تخطيط RTL وتنقّل معكوس وتشكيل صحيح للخطوط العربية في كل الصفحات.

مشغّلات داخل بيئتك

شغّل محركات الفحص داخل بنيتك التحتية، بحيث لا تغادر حركة الشبكة أو الشيفرة المصدرية بيئتك.

أحداث التدقيق

سجل append-only للإجراءات الأمنية، قابل للتصدير بصيغة CSV.

تقارير تقنية وتنفيذية

مخرجات HTML و SARIF للمهندسين، وملخصات قرار للقيادة.

التكامل مع CI/CD

ملف تنفيذي واحد داخل الـpipeline، أو خطاف pre-commit، أو خطوة في GitHub Actions.

التحكم في البيانات

لا تتبّع في المحرك، وخيارات نشر تُبقي بيانات الفحص داخل بيئتك.

07الثقة والإثبات

كل ما في هذه الصفحة قابل للتحقق.

إن لم نستطع أن نبيّن لك كيف تتحقق منه، فلن تجده هنا.

إصدارات موقّعة

كل إصدار موسوم موقّع عبر cosign بدون مفاتيح (Sigstore) ويصدر معه بيان مكوّنات البرمجية. الوسوم غير الموقّعة تُفشل مسار الإصدار.

اطّلع على الإصدارات

لا تتبّع

لا تحتوي الشيفرة المصدرية للمحرك على أي اتصال خارجي بخوادم Fendix. تحقّق بنفسك عبر tcpdump أو راجع المستودع.

الخصوصية ومعالجة البيانات

قياسات قابلة للتكرار

تُنشر أرقام الدقة والأداء مع الإصدار والتاريخ وعدد التشغيلات والأمر اللازم لتكرارها.

منهجية الدقة

تغطية واضحة لمحركات الفحص

يُظهر كل محرك حالته في كل تشغيل: مكتمل أو متجاوز أو فاشل. إذا كانت التغطية جزئية، يكون القرار INCOMPLETE بدل إظهار نتيجة مضللة.

القدرات

Security-as-Code داخل المستودع

قواعد بوابة الإصدار محفوظة في ملف .fendix.yaml وتُراجع عبر pull request مثل أي تغيير آخر، بدون حدود مخفية على الخادم.

مرجع سطر الأوامر

تنفيذ ذاتي الاستضافة

ملف تنفيذي static واحد بلا agents إضافية، يعمل بالكامل داخل شبكتك.

المعمارية

منهجية معلنة

مكتبة الفحوصات كاملة، وأسلوب كل فحص، وحدوده المعروفة، كلها موثّقة علنًا.

مكتبة الفحوصات

شفرة مقروءة

المحرك مرخّص بـ MIT. راجع كيف يُتخذ القرار بدلًا من تصديق كلامنا.

الترخيص
08ابدأ الآن

حوّل إصدارك القادم إلى قرار أمني موثّق.

شاهد كيف تجمع Fendix أدلة الشيفرة المصدرية والـAPIs وبيئة التشغيل في سجل قرار واضح لفرق الهندسة والأمن.