تخطٍّ إلى المحتوى
العودة إلى التوثيق
13القدرات

القدرات

يكتشف Fendix الثغرات في واجهات API والشيفرة المصدرية قبل أن يكتشفها المهاجمون. فهو يجمع بين الفحص المباشر عبر HTTP (الصندوق الأسود) والتحليل الساكن (الصندوق الأبيض) لتحقيق أقصى تغطية.

اختبار أمان واجهات API المباشر

فحوصات الصندوق الأسود التي ترسل طلبات HTTP حقيقية إلى واجهة API الخاصة بك.

المصادقة والتحكم في الوصول

  • يكتشف نقاط نهاية API التي يمكن الوصول إليها دون أي مصادقة
  • يختبر تجاوزات التحقق من رمز JWT (الرموز المشوهة، والرموز منتهية الصلاحية، والرموز غير الموقّعة)
  • يكتشف خلل التحكم في الوصول حيث يستطيع مستخدم الوصول إلى بيانات مستخدم آخر (IDOR)

أمان المتصفح (CORS)

  • يكتشف سياسات الأصل المتقاطع المُهيأة بشكل خاطئ التي تسمح لأي موقع بإرسال طلبات إلى واجهة API
  • يحدد الإعدادات التي قد تتيح سرقة بيانات الاعتماد من المتصفحات

ترويسات الأمان

  • يتحقق من غياب فرض HTTPS (HSTS)
  • يتحقق من غياب الحماية من الاختطاف بالنقر (X-Frame-Options)
  • يتحقق من غياب سياسة أمان المحتوى (Content Security Policy)
  • يكتشف تسريب معلومات إصدار الخادم

كشف البيانات الحساسة

  • يكتشف كلمات المرور ومفاتيح API والرموز المُعادة في استجابات API
  • يكتشف آثار التتبع (stack traces) ورسائل الأخطاء الداخلية المكشوفة للمستخدمين
  • يكتشف عناوين IP الداخلية المُسرّبة في الاستجابات

تحديد معدل الطلبات

  • يكتشف نقاط النهاية التي لا تحدد معدل الطلبات، والمعرّضة لهجمات التخمين العنيف (brute-force)

رايات ملفات تعريف الارتباط

سلبي — يعمل دون --enable-active
  • يكتشف ملفات تعريف الارتباط التي تفتقد سمة Secure، مما يسمح بنقلها عبر HTTP غير المشفّر (CWE-614)
  • يكتشف ملفات تعريف الارتباط التي تفتقد HttpOnly، مما يجعلها قابلة للقراءة بواسطة JavaScript على جانب العميل (CWE-1004)
  • يكتشف ملفات تعريف الارتباط التي تفتقد SameSite، مما يوسّع سطح هجوم CSRF (CWE-1275)

فحوصات الحقن النشطة

يتطلب راية --enable-active — تضم مجموعة الفحوصات النشطة 9 فحوصات
  • فحوصات حقن SQL: العمياء المعتمدة على الوقت، والتواقيع المعتمدة على الأخطاء، والمقارنة المنطقية (MySQL، Postgres، MSSQL، SQLite، Oracle)
  • حقن الأوامر عبر كشف العلامة الآمنة بأمر echo
  • حقن ترويسة CRLF عبر فحص %0d%0a Set-Cookie
  • ثغرة XSS المنعكسة — حمولة تنعكس دون تهريب في الاستجابة (CWE-79)
  • إعادة التوجيه المفتوحة — وجهة إعادة توجيه يتحكم بها المستخدم (CWE-601)
  • ثغرة SSRF داخل النطاق — تزوير طلب من جانب الخادم مؤكَّد في جسم الاستجابة (CWE-918)
  • حقن ترويسة Host — قيمة Host / X-Forwarded-Host مسمومة تنعكس في الروابط أو عمليات إعادة التوجيه (CWE-644/601)
  • استبطان GraphQL — ترك استبطان المخطط (introspection) مفعّلاً (CWE-200)
  • العبث بطرق HTTP — قبول طرق غير آمنة أو طرق تجاوز (CWE-650/693/285)

تحليل أمان الشيفرة المصدرية

فحوصات الصندوق الأبيض التي تحلل قاعدة الشيفرة الخاصة بك دون إرسال أي طلبات شبكية.

الأسرار المضمّنة في الشيفرة

  • مفاتيح الوصول والمفاتيح السرية لـ AWS
  • المفاتيح التشفيرية الخاصة
  • رموز API وكلمات المرور المضمّنة في الشيفرة
  • سلاسل اتصال قواعد البيانات المحتوية على بيانات الاعتماد
  • رموز JWT المودعة في نظام التحكم بالمصدر

ثغرات الحقن

  • حقن SQL عبر تنسيق السلاسل النصية (Python وJavaScript)
  • حقن الأوامر عبر تنفيذ الصدفة (shell)
  • حقن الشيفرة عبر eval/exec مع مدخلات المستخدم
  • البرمجة عبر المواقع (XSS) عبر innerHTML وdocument.write

الاعتماديات المعرّضة للثغرات

  • يفحص اعتماديات Python (requirements.txt) وJavaScript (package.json) وGo (go.mod)
  • تحليل SCA الانتقالي: يحلل poetry.lock وPipfile.lock باعتبارهما الإغلاق الكامل المحلول للاعتماديات، ويلتقط ثغرات CVE في الاعتماديات غير المباشرة التي يفوتها مسار requirements.txt وحده (v0.16+)
  • المسارات الأساسية عبر pip-audit وnpm audit وgovulncheck مقابل قواعد بيانات OSV/CVE الحقيقية
  • قائمة احتياطية منسّقة دون اتصال عند عدم تثبيت الأدوات الأساسية
  • يشير إلى إصدارات الاعتماديات غير المثبّتة

تحليل مواصفات API

  • يكتشف نقاط النهاية التي لا تتطلب مصادقة في مواصفات OpenAPI
  • يكتشف استخدام HTTP غير الآمن بدلاً من HTTPS
  • يكتشف مخططات المصادقة الضعيفة (HTTP Basic Auth)
  • يحدد نقاط النهاية العامة صراحةً التي قد تحتاج إلى مراجعة

الفحوصات الخاصة بأطر العمل

  • مسارات Flask التي تفتقد حماية تسجيل الدخول
  • عروض Django التي تفتقد مخاليط المصادقة (mixins)
  • مسارات FastAPI التي تفتقد اعتماديات المصادقة
  • فك ترميز رمز JWT دون التحقق من التوقيع
  • Proven Path v1: يربط استخراج جدول المسارات مسار طلب بمعالجه ويصدّر سلسلة التلوث الكاملة المسار ← المعالج ← المصدر ← المصرف بصيغة SARIF codeFlows، مع وسم مصدر provenance باسم source_tier (v0.16+)

أبرز عوامل التميّز

نهج هجين

يجمع بين الاختبار المباشر لواجهات API والتحليل الساكن للشيفرة للحصول على نتائج أعلى موثوقية

بلا أي إعداد

وجّهه نحو عنوان URL فيكتشف نقاط النهاية تلقائياً

المطوِّر أولاً

يعمل عند كل التزام (commit)، وليس فقط في CI — فحص واعٍ بالفروقات للملفات المُجهّزة ينتهي خلال نحو 18ms، ويربطه `fendix hook install` كبوابة ما قبل الالتزام

آمن افتراضياً

الاختبارات النشطة/المدمّرة معطّلة ما لم تُفعّل صراحةً

تقرير واحد

نتائج API والشيفرة معاً في مخرَج موحّد واحد

بلا اعتماديات خارجية

تقارير HTML مكتفية ذاتياً بالكامل، ولا تتطلب إنترنت لعرضها

التقارير والتكامل

صيغ مخرجات متعددة، وبوابات CI/CD، وأمان بيانات الاعتماد مدمج.

صيغ المخرجات

  • JSON — قابلة للقراءة آلياً للتكامل مع أدوات أخرى
  • HTML — تقرير مرئي مكتفٍ ذاتياً مع شارات الخطورة وتفاصيل النتائج القابلة للتوسيع
  • SARIF 2.1.0 — متوافق مع GitHub Code Scanning وAzure DevOps

الأمان والتصنيف

  • خمسة مستويات للخطورة: حرجة، عالية، متوسطة، منخفضة، معلوماتية
  • تُحدد الخطورة بناءً على التأثير والثقة ومضاعف الترابط
  • تُحجب جميع بيانات الاعتماد تلقائياً على هيئة [REDACTED]
  • مقارنة بخط الأساس لإظهار النتائج الجديدة فقط بين الفحوصات