تدفّق المدخلات غير الموثوقة
حقن SQL وأوامر النظام وتنفيذ الشفرة واجتياز المسار وSSRF: يتتبّع المحرّك المدخل عبر الدوال والملفات، ويعرض كل خطوة حتى الاستدعاء الخطير.
مصباح منصة لمراجعة الشفرة المصدرية، موجهة للمدقّقين وفرق الفحص الأمني. يرسم كيف تتحرك البيانات غير الموثوقة داخل الشفرة قيد المراجعة، ويحوّل كل خطر إلى دليل موثّق — الملف والسطر والمسار والقاعدة التي تقف خلفه — بينما يبقى كل شيء، من الشفرة قيد المراجعة إلى النتائج النهائية، على جهازك.
كل نتيجة تروي قصتها كاملة: من أين دخلت البيانات، وكيف انتقلت، وأين أصبحت قابلة للاستغلال — معروضة على الشفرة نفسها، جاهزة للتحقق وجاهزة للعرض.
خلف كل استنتاج قاعدة يمكن فتحها وقراءتها والاستشهاد بها. حين يسأل العميل «لماذا؟» يكون الجواب على الشاشة — وكل قاعدة قابلة للتعديل والتعطيل، وتمتدّ المجموعة بقواعد جديدة تلائم نطاق كل تكليف.
التقييم كله في شاشة واحدة: درجات الخطورة، وتصنيفات CWE، وزمن كل مرحلة — الملخص التنفيذي، قبل أن تكتبه.
لا تعود الشفرة غير المألوفة صفحة بيضاء: المصادر المكتشفة، وواجهات الاستدعاء، والمواضع الحسّاسة تجتمع في عرض واحد يوجّه المراجعة إلى ما يهمّ أولًا.
حقن SQL وأوامر النظام وتنفيذ الشفرة واجتياز المسار وSSRF: يتتبّع المحرّك المدخل عبر الدوال والملفات، ويعرض كل خطوة حتى الاستدعاء الخطير.
بيانات يكتبها طلبٌ في قاعدة بيانات أو ملف أو جلسة، ويقرؤها طلبٌ آخر. يُتتبَّع المسار عبر التخزين والقراءة، لا داخل الطلب الواحد فقط.
٢٧٧ صيغة حقيقية لمفاتيح المزوّدين وبيانات الاعتماد، مع بوّابة إنتروبيا تُسقط مفاتيح التوثيق والقيم النائبة بدل أن تُغرقك بها.
٧٣ قاعدة على JSON وYAML وXML وTOML وINI و.env و.properties: تعطيل التحقق من الشهادات، وCORS مفتوح، وأوضاع التصحيح في الإنتاج، ومفاتيح مكتوبة في الإعداد.
جرد لاستدعاءات التشفير في شفرتك — الخوارزمية والنمط وطول المفتاح — ثم حكم ضابطًا بضابط وفق NCS-1:2020، المعيار الوطني للتشفير الصادر عن الهيئة الوطنية للأمن السيبراني.
مخرجات غير مُرمَّزة عبر عشر لهجات قوالب: Razor وTwig وJinja وGo وVue وERB وJSP وHandlebars وJelly وFreemarker.
ليس مجرد استدعاء خطير: يبحث المحرّك عن سلسلة الكائنات القابلة للوصول من تسلسلٍ غير موثوق وصولًا إلى تنفيذ فعلي.
مسار كامل مُثبَت: مصدر معروف يصل إلى مصرفٍ لا لبس فيه، مع عرض كل خطوة بينهما بالملف والسطر.
مسار حقيقي بطرفٍ أضعف — مصدر أوسع، أو مصرف يعتمد على السياق. يستحق القراءة، لا الإنذار.
سطح هجوم مُتعرَّف عليه بالوجود لا بالتدفّق: استدعاء خطير أو نقطة دخول، دون مسار مُتتبَّع. تُحصى وتُعرض على حدة، ولا تُدمج في النتائج أبدًا.
الدرجة ليست زينة: يفصل المحرّك ما أثبت له مسارًا كاملًا عمّا تعرّف عليه كسطح هجومٍ فحسب، فلا تختلط ثغرة مؤكدة أبدًا بقائمة أمورٍ تحتاج قراءة بشرية.
نتيجة المراجعة لا تنتهي عند الشاشة: جهة تريد مستندًا يُفتح ويُرسَل، وفريق يريد النتائج داخل أدواته، ومنصّة تريد ما يُقرأ آليًا. الصيغ الخمس تصدر من الفحص الواحد بأمرٍ واحد، ولا شيء فيها ملخّص مبتور — كل نتيجة تحمل مصدرها ومصرفها وكل خطوة بينهما.
مستند قائم بذاته يُفتح في المتصفّح ويُرسَل كما هو — للإدارة وملفّ التدقيق.
ماركداون يُلصق في طلب دمج أو تذكرة أو ويكي دون تنسيقٍ يدوي.
SARIF 2.1.0 يُرفع مباشرةً إلى فحص الشفرة في GitHub أو GitLab، فتظهر النتائج على أسطر الفرق نفسها.
كل نتيجة بمسارها الكامل، مع الإعداد الفعليّ الذي عمل به المحرّك — لأدواتك ولوحاتك.
صفٌّ لكل نتيجة: تصنيف وخطورة وملفّ وسطر — للفرز والمتابعة.
تُفتح الشفرة قيد المراجعة محليًا بوصول قراءة فقط؛ لا يغادر شيء جهازك.
يُبنى نموذج تدفّق للمشروع، وتُوزن كل قاعدة على مساراته الحسّاسة.
تصل النتائج مصنّفة بالخطورة ودرجة الثقة، وكل واحدة مرفقة بدليلها.
راسلنا للحصول على نسخة تقييم تعمل على أجهزتكم، أو لجولة إرشادية على شفرة تجريبية.
sales@safina.saالكتل أعلاه ليست صورًا؛ إنها واجهة التطبيق نفسها، مأخوذة من نسخة تعمل على نتائج فحص حقيقية.
© ٢٠٢٦ سفينة — مصباح