كيف تستخدم الفرق Fendix داخل دورة التطوير الآمنة
اختر نمط جمع الأدلة المناسب: تحليل ديناميكي (DAST) بأسلوب black-box، أو تحليل ساكن وتبعيات (SAST/SCA) بأسلوب white-box، أو تحليل هجين يربط الاثنين.
اكتشف تجاوزات المصادقة وأخطاء الإعداد والثغرات عالية الخطورة قبل انتقال الإصدار إلى بيئة الإنتاج.
- إيقاف مسار CI/CD تلقائيًا عند عتبة HIGH أو CRITICAL
- نتائج قابلة للتكرار ومرتبطة بمعرّف الإصدار ورقم الـcommit
- أدلة تقنية وخطوات معالجة قابلة للتنفيذ
تحليل هجين للأنظمة المعقّدة
اربط سلوك التطبيق وقت التشغيل بموقعه في الشيفرة المصدرية لتقليل النتائج الإيجابية الكاذبة ورفع الثقة.
- ربط نتائج black-box وwhite-box داخل شبكة أدلة واحدة
- كل نتيجة تتضمن دليل إثبات وسياق الشيفرة ومسار البيانات
- توصيات معالجة مبنية على سياق تقني قابل للتتبع
اختبار واجهات APIs بأسلوب black-box
اختبر نقاط النهاية (endpoints) الحية بطلبات HTTP فعلية دون الحاجة إلى الوصول إلى الشيفرة المصدرية.
- فحوص تجاوز المصادقة/التحكم بالوصول وثغرات IDOR
- اختبارات نشطة — الحقن (SQLi وCMDi وCRLF) وثغرات XSS المنعكسة وSSRF وإعادة التوجيه المفتوحة
- حقن ترويسة المضيف، واستكشاف GraphQL، والتلاعب بأساليب HTTP
- كشف CORS، وعلامات ملفات الارتباط، وكشف البيانات
- ثغرات تغطية تحديد المعدل
تحليل الشيفرة والتبعيات عبر SAST وSCA
حلّل الشيفرة المصدرية بحثًا عن الأسرار المضمّنة والأنماط غير الآمنة والتبعيات المعرضة للثغرات مع كل commit، وليس داخل CI فقط.
- المفاتيح/الرموز/كلمات المرور المُضمَّنة في الشيفرة
- أنماط الحقن (SQLi/الأوامر/XSS) مع سلاسل التتبع Proven Path
- ثغرات CVE في الاعتماديات الانتقالية (إغلاق poetry.lock / Pipfile.lock، PyPI + npm)
- fendix hook install — بوابة ما قبل الالتزام تمنع الأسرار المُجهَّزة / النتائج بخطورة HIGH فأعلى
امنع دمج التغييرات المخالفة للسياسة، واكتشف النتائج الجديدة مبكرًا عبر تحليل diff-aware مع كل commit.
- رموز خروج النجاح/الفشل بناءً على الخطورة
- فحص مدرك للفروقات للملفات المُجهَّزة (--diff --staged --fast، نحو 18ms) للحلقة الداخلية
- مقارنة خط الأساس عبر --save-baseline لتتبع الانحدارات بمرور الوقت (متميزة عن --diff)
- قواعد الكتم عبر .fendix-ignore مع تواريخ انتهاء صلاحية
مخرجات جاهزة للتكامل والتدقيق
أنشئ مخرجات قابلة للمشاركة والقراءة آليًا لفرق الهندسة ومنصات Code Scanning وعمليات التدقيق.
- مخرجات JSON وHTML مكتفية ذاتيًا
- SARIF 2.1.0 لأداة GitHub Code Scanning
- حجب بيانات الاعتماد في التقارير
- تصنيف خطورة متّسق
تحليل APIs والأنظمة الداخلية
صِل إلى الخدمات الداخلية وبيئات staging خلف VPN والأنظمة on-prem عبر مشغّل ذاتي الاستضافة يرسل النتائج إلى مساحة العمل.
- يعمل داخل شبكتك دون الحاجة إلى وصول وارد
- يلتقط المهام، ويُشغّل المحرّك، ويُعيد النتائج
- فحص black-box أو white-box أو hybrid للأهداف الخاصة
- تظهر النتائج في لوحة التحكم المشتركة كأي فحص آخر
ربط النتائج بأطر الأمن والالتزام
حوّل النتائج الخام إلى أدلة تقنية قابلة للتدقيق بربط كل نتيجة بالأطر والمعايير ذات العلاقة.
- تصنيف وفق OWASP Top 10
- ربط ضوابط OWASP ASVS
- مراجع متطلبات PCI-DSS
- معرّفات CWE على كل نتيجة
Shift-left عبر خطاف pre-commit
اكتشف الأسرار والثغرات قبل دخولها إلى المستودع؛ يحلل الخطاف التغييرات staged فقط خلال أجزاء من الثانية.
- يُثبّت بأمر واحد: fendix hook install
- يقتصر على المُجهّز، واعٍ بالفروق، وضع سريع (أقل من ثانية)
- يوقف الـ commit عند وجود نتيجة بخطورة HIGH فأعلى
- تجاوز commit واحد باستخدام --no-verify
مساحات عمل لفرق أمن التطبيقات والهندسة
أدِر أمن التطبيقات كفريق عبر صلاحيات RBAC وسجل تدقيق ومفاتيح API محدودة النطاق.
- مساحات عمل بأدوار owner / admin / member / viewer
- لوحة تحكم مشتركة عبر الفريق بالكامل
- سجل تدقيق غير قابل للتعديل لكل إجراء
- مفاتيح API محدودة النطاق وقابلة لانتهاء الصلاحية للأتمتة