جمع الإشارات
نتائج SAST وSCA وDAST وفحص الأسرار والبنية التحتية، إضافة إلى نتائج الأدوات الخارجية.
كل محرك فحص مصدر للأدلة، وليس القرار النهائي.
منصة قرارات أمن التطبيقات
تجمع Fendix أدلة الشيفرة المصدرية وواجهات برمجة التطبيقات وسلوك التطبيق وقت التشغيل، ثم تطبّق سياسة فريقك لإصدار قرار أمني موثّق وقابل للتدقيق.
الإصدار
payments-api · 2.14.0 · commit 9f3c1ab
التوصية
WARNالسبب: اكتشاف عالي الخطورة يمكن الوصول إليه · فحص التبعيات غير مكتمل
اقرأ السجل الكاملتصل فرق الهندسة نتائج من SAST وSCA وDAST واختبارات الاختراق. التحدي الحقيقي هو تحديد ما يمكن الوصول إليه واستغلاله، وما يخالف سياسة الإصدار، والفريق المسؤول عن المعالجة، وهل يمكن نشر الإصدار بأمان.
ما لديك بالفعل
ما ينقص لاتخاذ القرار
محركات الفحص تجمع الإشارات؛ Fendix يحوّلها إلى قرار.
نتائج SAST وSCA وDAST وفحص الأسرار والبنية التحتية، إضافة إلى نتائج الأدوات الخارجية.
كل محرك فحص مصدر للأدلة، وليس القرار النهائي.
تُربط كل نتيجة بالـendpoint والـhandler ومسار تدفق البيانات وسلوك التطبيق وقت التشغيل.
تحدد سياسة Security-as-Code المحفوظة في المستودع ما يحظر الإصدار، وما يحتاج تحذيرًا، وما يُسجّل للمعلومية.
نتيجة واحدة لكل إصدار: PASS أو WARN أو BLOCK أو INCOMPLETE، مع الأسباب والأدلة وفجوات التغطية.
تُسند كل مخاطرة متبقية إلى فريق مسؤول، مع حالة المعالجة والموعد المستهدف.
يُعاد تشغيل المحرك الذي اكتشف النتيجة للتأكد من إغلاقها وعدم ظهورها في الإصدار التالي.
اعرف ما الذي تغيّر في الشيفرة، وما محركات الفحص التي نُفذت، وما سياسة الإصدار المطبّقة، ولماذا صدر القرار بهذه النتيجة.
الإصدار
payments-api · 2.14.0 · commit 9f3c1ab
السياسة: .fendix.yaml v1 — يوقف عند CRITICAL
التوصية
WARNأصل CORS مفتوح على /public/status
قبله مسؤول الأمن · تنتهي في ٢٠٢٦-٠٨-٠٤
حقن SQL في معالج الاسترداد
@payments-team · الموعد ٢٠٢٦-٠٧-٢٩
غياب تحديد المعدل على /api/v2/login
@platform-security · الموعد ٢٠٢٦-٠٨-٠٧
النتيجة الأمنية المنفردة إشارة وليست قرارًا. تربط Fendix سلوك الـAPI وقت التشغيل بمسار التطبيق والـhandler وتدفق البيانات، ثم بالفريق المسؤول عن المعالجة.
نقطة نهاية API
POST /api/v2/payments/refund
سلوك التشغيل
401 بدون رمز · 200 برمز عضو
مسار التطبيق
payments.urls → refund_view
الدالة المعالِجة
payments/views.py:88
مسار البيانات
request.data["account"] → build_query() → cursor.execute()
الخطر
عالي · حقن SQL · CWE-89
الفريق المسؤول
@payments-team · الموعد ٢٠٢٦-٠٧-٢٩
التحقق من الإصلاح
أُعيد تشغيل الفحص بعد الدمج — النتيجة مغلقة
تُظهر Fendix الروابط التي يمكن إثباتها فقط. إذا كانت سلسلة الأدلة غير مكتملة، تُسجّل النتيجة كغير متحقق منها بدل افتراض السياق.
القرار نفسه، مقروءًا بالطريقة التي يحتاجها كل فريق.
اعرف ما الذي يجب إصلاحه، ولماذا، وكيف تتحقق من الإصلاح.
حدد السياسات، وراجع الاستثناءات، وتابع المخاطر حتى الإغلاق.
افهم هل يمكن للإصدار أن يمضي قدمًا، وما المخاطر المتبقية.
احصل على سجل موثق للاختبارات والقرارات والاستثناءات والمعالجة.
العربية هنا واجهة منتج كاملة وليست ترجمة حرفية، مع نفس ضوابط النشر والتحكم في البيانات والأدلة التقنية في كل بيئة.
اللغتان تجربتان كاملتان للمنتج، وليست ترجمة جزئية.
تخطيط RTL وتنقّل معكوس وتشكيل صحيح للخطوط العربية في كل الصفحات.
شغّل محركات الفحص داخل بنيتك التحتية، بحيث لا تغادر حركة الشبكة أو الشيفرة المصدرية بيئتك.
سجل append-only للإجراءات الأمنية، قابل للتصدير بصيغة CSV.
مخرجات HTML و SARIF للمهندسين، وملخصات قرار للقيادة.
ملف تنفيذي واحد داخل الـpipeline، أو خطاف pre-commit، أو خطوة في GitHub Actions.
لا تتبّع في المحرك، وخيارات نشر تُبقي بيانات الفحص داخل بيئتك.
إن لم نستطع أن نبيّن لك كيف تتحقق منه، فلن تجده هنا.
كل إصدار موسوم موقّع عبر cosign بدون مفاتيح (Sigstore) ويصدر معه بيان مكوّنات البرمجية. الوسوم غير الموقّعة تُفشل مسار الإصدار.
اطّلع على الإصداراتلا تحتوي الشيفرة المصدرية للمحرك على أي اتصال خارجي بخوادم Fendix. تحقّق بنفسك عبر tcpdump أو راجع المستودع.
الخصوصية ومعالجة البياناتتُنشر أرقام الدقة والأداء مع الإصدار والتاريخ وعدد التشغيلات والأمر اللازم لتكرارها.
منهجية الدقةيُظهر كل محرك حالته في كل تشغيل: مكتمل أو متجاوز أو فاشل. إذا كانت التغطية جزئية، يكون القرار INCOMPLETE بدل إظهار نتيجة مضللة.
القدراتقواعد بوابة الإصدار محفوظة في ملف .fendix.yaml وتُراجع عبر pull request مثل أي تغيير آخر، بدون حدود مخفية على الخادم.
مرجع سطر الأوامرشاهد كيف تجمع Fendix أدلة الشيفرة المصدرية والـAPIs وبيئة التشغيل في سجل قرار واضح لفرق الهندسة والأمن.