تخطَّ إلى المحتوى
سفينةSAFINA
مصباح · مراجعة الشفرة المصدرية

تحليلٌ يصمد في تقرير التدقيق.

مصباح منصة لمراجعة الشفرة المصدرية، موجهة للمدقّقين وفرق الفحص الأمني. يرسم كيف تتحرك البيانات غير الموثوقة داخل الشفرة قيد المراجعة، ويحوّل كل خطر إلى دليل موثّق — الملف والسطر والمسار والقاعدة التي تقف خلفه — بينما يبقى كل شيء، من الشفرة قيد المراجعة إلى النتائج النهائية، على جهازك.

  • يعمل محليًا دون اتصال
  • أدلة خطوة بخطوة
  • قواعد مفتوحة للقراءة والتعديل
اطلب عرضًا
لغة برمجة
١٣لغة برمجة
صنف ثغرات
١٢٤صنف ثغرات
إطار عمل
٢٥إطار عمل
محركات قوالب
١٠محركات قوالب
صيغة بيانات اعتماد
٢٧٧صيغة بيانات اعتماد
٠١

من المصدر إلى المصرف

كل نتيجة تروي قصتها كاملة: من أين دخلت البيانات، وكيف انتقلت، وأين أصبحت قابلة للاستغلال — معروضة على الشفرة نفسها، جاهزة للتحقق وجاهزة للعرض.

٠٢

قواعد معلنة، لا سلوك مدفون

خلف كل استنتاج قاعدة يمكن فتحها وقراءتها والاستشهاد بها. حين يسأل العميل «لماذا؟» يكون الجواب على الشاشة — وكل قاعدة قابلة للتعديل والتعطيل، وتمتدّ المجموعة بقواعد جديدة تلائم نطاق كل تكليف.

٠٣

ملخّص الفحص

التقييم كله في شاشة واحدة: درجات الخطورة، وتصنيفات CWE، وزمن كل مرحلة — الملخص التنفيذي، قبل أن تكتبه.

٠٤

نقطة بدء في شفرة غير مألوفة

لا تعود الشفرة غير المألوفة صفحة بيضاء: المصادر المكتشفة، وواجهات الاستدعاء، والمواضع الحسّاسة تجتمع في عرض واحد يوجّه المراجعة إلى ما يهمّ أولًا.

ما يفحصه التحليل

وفق تصنيفات CWE وOWASP

تدفّق المدخلات غير الموثوقة

حقن SQL وأوامر النظام وتنفيذ الشفرة واجتياز المسار وSSRF: يتتبّع المحرّك المدخل عبر الدوال والملفات، ويعرض كل خطوة حتى الاستدعاء الخطير.

التلوّث من الدرجة الثانية

بيانات يكتبها طلبٌ في قاعدة بيانات أو ملف أو جلسة، ويقرؤها طلبٌ آخر. يُتتبَّع المسار عبر التخزين والقراءة، لا داخل الطلب الواحد فقط.

الأسرار المكتوبة في الشفرة

٢٧٧ صيغة حقيقية لمفاتيح المزوّدين وبيانات الاعتماد، مع بوّابة إنتروبيا تُسقط مفاتيح التوثيق والقيم النائبة بدل أن تُغرقك بها.

أمان ملفات الإعداد

٧٣ قاعدة على JSON وYAML وXML وTOML وINI و‎.env و‎.properties: تعطيل التحقق من الشهادات، وCORS مفتوح، وأوضاع التصحيح في الإنتاج، ومفاتيح مكتوبة في الإعداد.

التشفير والامتثال

جرد لاستدعاءات التشفير في شفرتك — الخوارزمية والنمط وطول المفتاح — ثم حكم ضابطًا بضابط وفق NCS-1:2020، المعيار الوطني للتشفير الصادر عن الهيئة الوطنية للأمن السيبراني.

حقن القوالب وXSS

مخرجات غير مُرمَّزة عبر عشر لهجات قوالب: Razor وTwig وJinja وGo وVue وERB وJSP وHandlebars وJelly وFreemarker.

سلاسل أدوات التسلسل

ليس مجرد استدعاء خطير: يبحث المحرّك عن سلسلة الكائنات القابلة للوصول من تسلسلٍ غير موثوق وصولًا إلى تنفيذ فعلي.

اللغات المدعومة

١٣ لغة برمجة
  • JavaScript
  • TypeScript
  • Python
  • PHP
  • Java
  • Kotlin
  • C#
  • Go
  • C
  • C++
  • Swift
  • Objective-C
  • Dart

ثلاث درجات ثقة، لا درجة واحدة

الفرق بين المُثبَت وما يستحق النظر

ثغرة

مسار كامل مُثبَت: مصدر معروف يصل إلى مصرفٍ لا لبس فيه، مع عرض كل خطوة بينهما بالملف والسطر.

محتملة

مسار حقيقي بطرفٍ أضعف — مصدر أوسع، أو مصرف يعتمد على السياق. يستحق القراءة، لا الإنذار.

محطّ اهتمام

سطح هجوم مُتعرَّف عليه بالوجود لا بالتدفّق: استدعاء خطير أو نقطة دخول، دون مسار مُتتبَّع. تُحصى وتُعرض على حدة، ولا تُدمج في النتائج أبدًا.

الدرجة ليست زينة: يفصل المحرّك ما أثبت له مسارًا كاملًا عمّا تعرّف عليه كسطح هجومٍ فحسب، فلا تختلط ثغرة مؤكدة أبدًا بقائمة أمورٍ تحتاج قراءة بشرية.

تقارير تُقرأ، وتقارير تُعالَج

خمس صيغ من الفحص نفسه

نتيجة المراجعة لا تنتهي عند الشاشة: جهة تريد مستندًا يُفتح ويُرسَل، وفريق يريد النتائج داخل أدواته، ومنصّة تريد ما يُقرأ آليًا. الصيغ الخمس تصدر من الفحص الواحد بأمرٍ واحد، ولا شيء فيها ملخّص مبتور — كل نتيجة تحمل مصدرها ومصرفها وكل خطوة بينهما.

html

تقرير للقراءة

مستند قائم بذاته يُفتح في المتصفّح ويُرسَل كما هو — للإدارة وملفّ التدقيق.

md

داخل المراجعة

ماركداون يُلصق في طلب دمج أو تذكرة أو ويكي دون تنسيقٍ يدوي.

sarif

داخل منصّتك

SARIF 2.1.0 يُرفع مباشرةً إلى فحص الشفرة في GitHub أو GitLab، فتظهر النتائج على أسطر الفرق نفسها.

json

النتيجة كاملة

كل نتيجة بمسارها الكامل، مع الإعداد الفعليّ الذي عمل به المحرّك — لأدواتك ولوحاتك.

csv

للجداول

صفٌّ لكل نتيجة: تصنيف وخطورة وملفّ وسطر — للفرز والمتابعة.

طريقة العمل

  1. ١

    افتح مهمة المراجعة

    تُفتح الشفرة قيد المراجعة محليًا بوصول قراءة فقط؛ لا يغادر شيء جهازك.

  2. ٢

    دع المحرّك يقرأ

    يُبنى نموذج تدفّق للمشروع، وتُوزن كل قاعدة على مساراته الحسّاسة.

  3. ٣

    قدّم تقريرك بثقة

    تصل النتائج مصنّفة بالخطورة ودرجة الثقة، وكل واحدة مرفقة بدليلها.

اجعل مصباح ضمن عدّة تدقيقك القادم

راسلنا للحصول على نسخة تقييم تعمل على أجهزتكم، أو لجولة إرشادية على شفرة تجريبية.

sales@safina.sa

الكتل أعلاه ليست صورًا؛ إنها واجهة التطبيق نفسها، مأخوذة من نسخة تعمل على نتائج فحص حقيقية.

© ٢٠٢٦ سفينة — مصباح