تخطٍّ إلى المحتوى

أمن التطبيقات داخل دورة التطوير

صُممت Fendix لفرق أمن التطبيقات (AppSec) وDevSecOps وهندسة المنصات، لتوفير تحليل قابل للتكرار وأدلة تقنية واضحة وبوابة إصدار تعمل داخل CI/CD.

كيف تستخدم الفرق Fendix داخل دورة التطوير الآمنة

اختر نمط جمع الأدلة المناسب: تحليل ديناميكي (DAST) بأسلوب black-box، أو تحليل ساكن وتبعيات (SAST/SCA) بأسلوب white-box، أو تحليل هجين يربط الاثنين.

بوابة أمنية قبل النشر

اكتشف تجاوزات المصادقة وأخطاء الإعداد والثغرات عالية الخطورة قبل انتقال الإصدار إلى بيئة الإنتاج.

  • إيقاف مسار CI/CD تلقائيًا عند عتبة HIGH أو CRITICAL
  • نتائج قابلة للتكرار ومرتبطة بمعرّف الإصدار ورقم الـcommit
  • أدلة تقنية وخطوات معالجة قابلة للتنفيذ

تحليل هجين للأنظمة المعقّدة

اربط سلوك التطبيق وقت التشغيل بموقعه في الشيفرة المصدرية لتقليل النتائج الإيجابية الكاذبة ورفع الثقة.

  • ربط نتائج black-box وwhite-box داخل شبكة أدلة واحدة
  • كل نتيجة تتضمن دليل إثبات وسياق الشيفرة ومسار البيانات
  • توصيات معالجة مبنية على سياق تقني قابل للتتبع

اختبار واجهات APIs بأسلوب black-box

اختبر نقاط النهاية (endpoints) الحية بطلبات HTTP فعلية دون الحاجة إلى الوصول إلى الشيفرة المصدرية.

  • فحوص تجاوز المصادقة/التحكم بالوصول وثغرات IDOR
  • اختبارات نشطة — الحقن (SQLi وCMDi وCRLF) وثغرات XSS المنعكسة وSSRF وإعادة التوجيه المفتوحة
  • حقن ترويسة المضيف، واستكشاف GraphQL، والتلاعب بأساليب HTTP
  • كشف CORS، وعلامات ملفات الارتباط، وكشف البيانات
  • ثغرات تغطية تحديد المعدل

تحليل الشيفرة والتبعيات عبر SAST وSCA

حلّل الشيفرة المصدرية بحثًا عن الأسرار المضمّنة والأنماط غير الآمنة والتبعيات المعرضة للثغرات مع كل commit، وليس داخل CI فقط.

  • المفاتيح/الرموز/كلمات المرور المُضمَّنة في الشيفرة
  • أنماط الحقن (SQLi/الأوامر/XSS) مع سلاسل التتبع Proven Path
  • ثغرات CVE في الاعتماديات الانتقالية (إغلاق poetry.lock / Pipfile.lock، PyPI + npm)
  • fendix hook install — بوابة ما قبل الالتزام تمنع الأسرار المُجهَّزة / النتائج بخطورة HIGH فأعلى

بوابات أمنية داخل CI/CD

امنع دمج التغييرات المخالفة للسياسة، واكتشف النتائج الجديدة مبكرًا عبر تحليل diff-aware مع كل commit.

  • رموز خروج النجاح/الفشل بناءً على الخطورة
  • فحص مدرك للفروقات للملفات المُجهَّزة (--diff --staged --fast، نحو 18ms) للحلقة الداخلية
  • مقارنة خط الأساس عبر --save-baseline لتتبع الانحدارات بمرور الوقت (متميزة عن --diff)
  • قواعد الكتم عبر .fendix-ignore مع تواريخ انتهاء صلاحية

مخرجات جاهزة للتكامل والتدقيق

أنشئ مخرجات قابلة للمشاركة والقراءة آليًا لفرق الهندسة ومنصات Code Scanning وعمليات التدقيق.

  • مخرجات JSON وHTML مكتفية ذاتيًا
  • SARIF 2.1.0 لأداة GitHub Code Scanning
  • حجب بيانات الاعتماد في التقارير
  • تصنيف خطورة متّسق

تحليل APIs والأنظمة الداخلية

صِل إلى الخدمات الداخلية وبيئات staging خلف VPN والأنظمة on-prem عبر مشغّل ذاتي الاستضافة يرسل النتائج إلى مساحة العمل.

  • يعمل داخل شبكتك دون الحاجة إلى وصول وارد
  • يلتقط المهام، ويُشغّل المحرّك، ويُعيد النتائج
  • فحص black-box أو white-box أو hybrid للأهداف الخاصة
  • تظهر النتائج في لوحة التحكم المشتركة كأي فحص آخر

ربط النتائج بأطر الأمن والالتزام

حوّل النتائج الخام إلى أدلة تقنية قابلة للتدقيق بربط كل نتيجة بالأطر والمعايير ذات العلاقة.

  • تصنيف وفق OWASP Top 10
  • ربط ضوابط OWASP ASVS
  • مراجع متطلبات PCI-DSS
  • معرّفات CWE على كل نتيجة

Shift-left عبر خطاف pre-commit

اكتشف الأسرار والثغرات قبل دخولها إلى المستودع؛ يحلل الخطاف التغييرات staged فقط خلال أجزاء من الثانية.

  • يُثبّت بأمر واحد: fendix hook install
  • يقتصر على المُجهّز، واعٍ بالفروق، وضع سريع (أقل من ثانية)
  • يوقف الـ commit عند وجود نتيجة بخطورة HIGH فأعلى
  • تجاوز commit واحد باستخدام --no-verify

مساحات عمل لفرق أمن التطبيقات والهندسة

أدِر أمن التطبيقات كفريق عبر صلاحيات RBAC وسجل تدقيق ومفاتيح API محدودة النطاق.

  • مساحات عمل بأدوار owner / admin / member / viewer
  • لوحة تحكم مشتركة عبر الفريق بالكامل
  • سجل تدقيق غير قابل للتعديل لكل إجراء
  • مفاتيح API محدودة النطاق وقابلة لانتهاء الصلاحية للأتمتة

من جمع الأدلة إلى قرار النشر

مسار عمل موحّد يمكن تطبيقه على المستودعات والفرق المختلفة.

  1. 1

    تهيئة مصادر الأدلة

    اختر black-box أو white-box أو hybrid، وحدد المستودع أو واجهة API المستهدفة.

  2. 2

    تشغيل محركات التحليل

    شغّل التحليل لتظهر النتائج مع الأدلة التقنية ومستوى الخطورة وفجوات التغطية.

  3. 3

    القرار والمعالجة

    طبّق سياسة الإصدار، وأسند النتائج للفريق المسؤول، وصدّر سجل القرار إلى CI/CD أو أنظمة التدقيق.