استخدام سطر الأوامر
الأوامر والرايات الأساسية التي تستخدمها الفرق لتشغيل عمليات الفحص محليًا وفي CI/CD.
نطاق التنفيذ الحالي
- بيئة التشغيل
- لا تتطلب ملفات Go التنفيذية الجاهزة مترجم Go للفحص الأساسي. يتطلب البناء من المصدر Go 1.25+. لمحركات الفحص الاختيارية متطلبات تشغيل خاصة؛ راجع التغطية للتأكد من تنفيذها.
- DAST
- يفحص تحليل الروابط وواجهات API السلوك الظاهر أثناء التشغيل. تتطلب الاختبارات النشطة --enable-active. لا تثبت استجابة HTTP 200 وحدها الوصول إلى بيانات حساسة.
- SAST
- تغطي القواعد الساكنة الأصلية أنماطًا مدعومة في Go وJavaScript وJava والبنية التحتية. يوسع Semgrep ومحرك Python الاختياري الفحوصات المناسبة. دعم اللغة لا يعني تغطية جميع الأطر أو المسارات.
- SCA
- يستخدم تحليل Go أداة govulncheck. تستخدم محركات تبعيات Python وnpm ملفات التعريف والتثبيت المدعومة، ومنها poetry.lock وPipfile.lock وpackage-lock.json. قد تنقل استعلامات الثغرات أسماء الحزم وإصداراتها.
- الأدلة والسياسة
- يربط الترابط المشاهدات المتطابقة المدعومة؛ ليست لكل نتيجة مصادر متعددة. قد تكفي أدلة قوية من مصدر واحد. الشدة والثقة وحالة النتيجة وتوصية الإصدار مفاهيم منفصلة.
- التغطية والمراجعة البشرية
- قد يترك فشل محرك أو غياب أدلة مطلوبة الإصدار غير مكتمل. تعني PASS نتيجة وفق السياسة والتغطية المحددتين وليست ضمانًا للأمان أو موافقة بشرية.
جداول القياس أدناه ملاحظات تاريخية محددة النطاق. أعداد النتائج ودرجات الاختبارات الاصطناعية ليست مقاييس الدقة والاستدعاء في الإنتاج. لا ندعي وجود قياسات بديلة هنا.
اقرأ معالجة البيانات حسب طريقة النشرالأوامر
رايات الفحص
رايات التقرير
إعادة عرض ملف JSON محفوظ للنتائج بتنسيق مختلف دون إعادة الفحص.
رايات التهيئة
يكتشف fendix init حزمة تقنيات المشروع (Go وPython وNode.js وRuby وRust وJava/Kotlin وPHP) وأي مواصفة OpenAPI/Swagger مُرافقة، ثم يكتب سير عمل CI + .fendix.yaml (انظر مرجع المخطط) + .fendix-ignore. أنظمة CI المدعومة (v0.14+): GitHub Actions وGitLab CI وCircleCI — تُكتشف تلقائيًا من جذر المشروع، أو تجاوزها عبر --ci. يرفض الكتابة فوق الملفات افتراضيًا؛ والفحص المسبق غير قابل للتجزئة عبر الملفات الثلاثة جميعها.
رايات العرض التجريبي
يُشغّل fendix demo الصورة bkimminich/juice-shop:v17.1.1 داخل Docker على localhost:3000، ويُجري fendix scan قياسيًا عليها، ويعرض تقرير HTML. تُنظَّف الحاوية دائمًا عند الخروج (نجاحًا أو فشلًا). مفيد للمُقيّمين لأول مرة الراغبين في رؤية فحص حقيقي دون توجيه fendix إلى بيئة الإنتاج.
فحص هجين
fendix scan \
--url https://api.example.com \
--spec ./openapi.yaml \
--code ./src \
--format html \
--fail-on HIGHيُجري تحليلي الصندوق الأسود والصندوق الأبيض معًا ويربط النتائج.
الفحص النشط بالمسبارات
fendix scan \
--url https://api.example.com \
--enable-active \
--fail-on CRITICAL \
--save-baseline ./baseline.jsonيُفعّل المسبارات النشطة — حقن SQLi/CMDi/CRLF إضافةً إلى إعادة التوجيه المفتوحة، وثغرات XSS المنعكسة، وثغرات SSRF داخل النطاق، وحقن ترويسة المضيف، واستكشاف GraphQL، والتلاعب بطرق HTTP. يتطلب تصريحًا صريحًا.
تقرير PDF + مزامنة Jira (v0.13+)
fendix scan \
--code ./src --format pdf \
--classification "CONFIDENTIAL" \
--output report.pdf
export FENDIX_JIRA_URL=https://org.atlassian.net
export FENDIX_JIRA_PROJECT_KEY=SEC
export FENDIX_JIRA_EMAIL=you@example.com
export FENDIX_JIRA_API_TOKEN=<token>
fendix scan --format json --output f.json
fendix jira --findings f.jsonتقرير تنفيذي بصيغة PDF مع لافتة تصنيف + مزامنة مشكلات Jira غير متكررة الأثر.
فحص دون اتصال معزول عن الشبكة (v0.13+)
# One-time: populate CVE snapshot (internet-connected machine)
fendix db update --source osv-export.json
# Copy ~/.fendix/osv-snapshot.json to air-gapped host
# Air-gapped scan — no outbound network calls
fendix scan \
--code ./src \
--offline \
--offline-db ./osv-snapshot.jsonتغطية كاملة لثغرات CVE في الاعتماديات دون وصول إلى الإنترنت.
يعكس سلوك واجهة سطر الأوامر عقد الواجهة الخلفية والإعدادات الافتراضية الآمنة.