--urlعنوان URL الأساسي لواجهة API المستهدفة
--specOpenAPI/Swagger: مسار محلي أو عنوان //:https
--codeدليل الشيفرة المصدرية لتحليل الصندوق الأبيض
--authقيمة ترويسة المصادقة، مثل "Bearer token123"
--auth-typeملف تعريف المصادقة: bearer | apikey | apikey-query | basic | cookie (الافتراضي: اكتشاف تلقائي)
--auth-headerاسم ترويسة مصادقة مخصص (الافتراضي: Authorization). مع --auth-type apikey-query، يكون هذا اسم معامل الاستعلام في عنوان URL (الافتراضي: api_key).
--auth-user2مصادقة مستخدم ثانٍ لفحوصات IDOR
--profileملف تعريف المصادقة من ~/.fendix/profiles/
-o, --outputمسار ملف الإخراج (الافتراضي: stdout)
-f, --formatتنسيق الإخراج: json | html | sarif | pdf (الافتراضي: json). لا يتطلب pdf وجود Semgrep (Go خالص). يقبل html الراية --lang ar للعربية/RTL (v0.13+)
--fail-onالخروج برمز 1 إذا بلغت النتائج العتبة: CRITICAL | HIGH | MEDIUM
--fail-on-scanner-errorالخروج بقيمة غير صفرية (2) إذا فشل أي فاحص (govulncheck/pip/npm/secrets/semgrep/textscan) أثناء التشغيل — يحوّل فجوة التغطية الصامتة إلى فشل في الـ CI.
--baselineملف JSON للنتائج السابقة للمقارنة — عرض المشكلات الجديدة فقط
--save-baselineحفظ النتائج الحالية في المسار للمقارنات المستقبلية
--diffفحص قائم على الفروق: حصر ماسحات الصندوق الأبيض في الملفات المتغيّرة مقارنةً بـ HEAD (أو --diff=‹ref› مقارنةً بمرجع). يعمل SCA فقط عند تغيّر ملف بيان/قفل. يختلف عن --baseline (الذي يُرشِّح النتائج لا الملفات) (v0.16+)
--stagedمع --diff، الحصر في الملفات المُجهَّزة في git فقط — ما يوشك الالتزام على إدخاله. أساس خطّاف pre-commit (v0.16+)
--fastالأسرار + textscan فقط، بميزانية أقل من ثانية — يقترن مع --diff --staged كبوابة عند كل التزام. نحو 18 مللي ثانية على مستودع أحادي بـ 200 ملف (v0.16+)
--enable-activeتفعيل المسبارات النشطة — الحقن (SQLi وCMDi وCRLF)، وإعادة التوجيه المفتوحة، وثغرات XSS المنعكسة، وثغرات SSRF داخل النطاق، وحقن ترويسة المضيف، واستكشاف GraphQL، والتلاعب بطرق HTTP
--allow-private-targetsالسماح بفحص العناوين الخاصة/المحلية وعنوان بيانات السحابة (يُعطّل حارس SSRF). يُفعّل تلقائيًا عندما يكون --url خاصًا بالفعل.
--max-probes-per-endpointتحديد سقف للحمولات النشطة لكل نقطة نهاية عند --enable-active (الافتراضي: 20)
-w, --workersعُمّال HTTP المتزامنون (الافتراضي: 10)
--timeoutمهلة HTTP بالثواني (الافتراضي: 10)
--delayالمللي ثانية بين الطلبات (الافتراضي: 100)
--ignoreمسار ملف الكبت .fendix-ignore
--wordlistمسار قائمة كلمات مخصصة للقوة الغاشمة؛ يتجاوز القائمة المدمجة المكوّنة من 117 مسارًا
--crawl-depthعمق الزحف العودي لروابط HTML — 0 يُعطّل، 1 = روابط الصفحة الرئيسية (الافتراضي)، 2 أو أكثر = أعمق
--max-endpointsتحديد سقف لنقاط النهاية المُكتشَفة بعد إزالة التكرار (الافتراضي: 500؛ 0 = بلا سقف)
--max-requestsسقف مرن لإجمالي طلبات HTTP خلال مرحلة الفحص؛ الاكتشاف معفى (v0.5؛ 0 = بلا سقف)
--max-durationمهلة زمنية كنص مدّة Go، مثل 5m أو 90s أو 2m30s (v0.5)
--respect-robotsالتعامل مع قواعد Disallow في robots.txt كقيد صارم عبر الاكتشاف (v0.5؛ معطّل افتراضيًا)
--debug-bundleكتابة ملف تشخيصي مُنقّح بصيغة .tar.gz في المسار المحدد — مع إخفاء قيم المصادقة، وتضمين كامل مجرى DEBUG slog + سجل تدقيق المسبارات. لإرفاقه بتقارير الأخطاء (v0.6)
--configمسار ملف سياسة .fendix.yaml (الافتراضي: اكتشاف .fendix.yaml تلقائيًا في الدليل الحالي؛ المسار الصريح مع ملف مفقود خطأ صارم). الأولوية: افتراضي cobra < .fendix.yaml < راية CLI الصريحة (v0.6.1+)
--no-pluginsتعطيل اكتشاف الإضافات الخارجية في .fendix/plugins/ + ~/.fendix/plugins/. يُستخدم في CI المعزول أو عند عزل سلوك المحرك عن إضافات الطرف الثالث (v0.7+)
--allow-repo-local-pluginsتفعيل تشغيل الإضافات المحلية ضمن ‹scan-dir›/.fendix/plugins/ (غير آمن في طلبات الدمج غير الموثوقة؛ ~/.fendix/plugins/ موثوق دائمًا).
--no-native-depsتعطيل ماسحات CVE الأصلية داخل العملية للاعتماديات (Go عبر golang.org/x/vuln، وPyPI + npm عبر OSV.dev). يعود المنسّق إلى مسار Python deps.py. مفيد لعمليات الفحص دون اتصال (دون وصول شبكي إلى قاعدة بيانات الثغرات) أو لتصحيح تداخل إزالة التكرار (v0.8+)
--use-pip-auditاستخدام أداة pip-audit لفحص ثغرات اعتماديات Python بدلًا من عميل OSV.dev الأصلي (يعود إلى OSV.dev إذا لم تكن pip-audit متاحة).
--python-engineتشغيل محرك Python للصندوق الأبيض لفحوصات المصادقة / الحقن / الاعتماديات. معطّل افتراضيًا اعتبارًا من v0.9 — أصبحت الأسرار وSemgrep أصلية في Go الآن (TASK-115/116) ولم تعد توزيعة Python المدمجة مُجمَّعة. يتطلب شجرة مصدر python/ محلية (أو FENDIX_ENGINE يشير إليها). تبلغ كلفة البدء البارد نحو 24 مللي ثانية p50 مع تفعيل الراية مقابل نحو 6 مللي ثانية دونها (v0.9+)
--langلغة تقرير HTML: en (الافتراضي) | ar (العربية، من اليمين إلى اليسار). تنطبق على --format html فقط؛ تبقى JSON/SARIF/PDF بالإنجليزية (v0.13+)
--classificationنص لافتة التصنيف المعروض في أعلى يمين كل صفحة PDF (الافتراضي: INTERNAL). النص الفارغ يُعطّل اللافتة. ينطبق فقط على --format pdf (v0.13+)
--offlineتفعيل وضع الفحص المعزول تمامًا عن الشبكة — تستشير فحوصات CVE للاعتماديات لقطة CVE المحلية بدلًا من api.osv.dev. يتطلب --offline-db أو لقطة في المسار الافتراضي. استخدم fendix db update لتعبئة اللقطة (v0.13+)
--offline-dbمسار لقطة CVE المحلية المستخدمة في وضع --offline (الافتراضي: ~/.fendix/osv-snapshot.json). تُنشأ عبر fendix db update (v0.13+)
--ciنظام CI لأمر fendix init: github (الافتراضي) | gitlab | circleci. يكتشف تلقائيًا من جذر المشروع عند الحذف. يُنشئ github الملف .github/workflows/fendix.yml؛ وينشئ gitlab الملف .gitlab-ci.fendix.yml؛ وينشئ circleci الملف .circleci/fendix-config.yml (v0.14+)
-v, --verboseطباعة جميع الطلبات والنتائج الخام