스크립트
00:00:00اختباراتك ناجحة، الكود نظيف، قمت بالإصدار، وأنت انتهيت.
00:00:04ثم يحدث شيء لقاعدة بياناتك بسبب ثغرة لم تكن لتراها أبداً في المقام
00:00:07الأول. هذا الشيء يوضح لي بالضبط كيف حدث ذلك الاختراق، وهو ليس مجرد اختراق عادي.
00:00:13إنه مفتوح المصدر، مجاني، ويحظى بما يقرب من 38 ألف نجمة على GitHub،
00:00:17ولهذا الشيء اسم. هذا هو Strix. دعني أريك ما يفعله، وأين يكمن القصور.
00:00:27إذن ما هذا الشيء؟ يقوم Strix بتشغيل فريق من وكلاء الذكاء الاصطناعي الذين يتصرفون كمتسللين،
00:00:32على غرار بعض أدوات اختبار الاختراق. لكنه ليس نموذجاً واحداً يخمن، بل فريق منهم.
00:00:37وكيل يقوم بالاستطلاع وتخطيط تطبيقك، وآخر يلاحق ثغرات OWASP العشر الأوائل في واجهات برمجة التطبيقات الخاصة بك. حقن SQL،
00:00:44البرمجة عبر المواقع (XSS)، كسر التحكم في الوصول، الأشياء التي يتم شحنها بالفعل.
00:00:50إليك لماذا يهمنا هذا، لأن الكثير منا ليس لديه فريق، ولا نملك الكثير من
00:00:55الوقت لاختبار الاختراق. لذا إما أن نتجاهل المشكلة، أو تشغل ماسحاً يغرقك
00:01:00في طن من الاحتمالات. Strix لا يفعل ذلك. لا يقول، هذا قد يكون قابلاً للاستغلال.
00:01:06بل يقتحم، ويثبت ذلك، ويسلمه لك كطلب دمج (Pull Request). الآن دعني أريك كل هذا أثناء العمل.
00:01:12حسناً، قد تتوقع أن يكون الإعداد معقداً، لكن في الواقع، هذا سطر واحد فقط. إذا تم تشغيله
00:01:18بأمر curl للتثبيت، فهذا هو ما يثبته. الآن إليك تطبيق Fast API للمصاريف
00:01:24تم بناؤه للتو، وهو يعمل على واجهة المستخدم هذه، والتي يمكنك رؤيتها هنا. أضفت مصروفاً واحداً،
00:01:30وهو الاشتراك في قناة Better Stack. وضعت سنتاً واحداً، لكن في الواقع، الاشتراك دائماً
00:01:35مجاني. وتتعلم الكثير من مقاطع الفيديو التي لا حصر لها والتي نصدرها طوال الوقت. الآن بعد أن أصبح لدينا
00:01:40Strix، يمكنني تشغيل هذا الأمر الواحد هنا. Strix target. سأضع مسار الكود الخاص بي في
00:01:46واجهة المستخدم الحية، ثم سأضيف وضع الفحص السريع. أنا فقط أعطي Strix نموذجاً لاستخدامه هنا. أستخدم
00:01:52واجهة برمجة تطبيقات Anthropic الخاصة بي هنا، لكنه يقبل Claude، أو Gemini، أو حتى نموذج Ollama أقوى إذا كنت ترغب في إبقائه
00:01:58محلياً. هذا الأمر يستهدف موقعي المباشر ومشروعي معاً. هناك عقبة واحدة هنا، هو يسحب Docker
00:02:04sandbox عند التشغيل لأول مرة. لذا يجب أن يكون Docker قيد التشغيل. الصندوق الرملي يسمح للوكلاء بالتصرف
00:02:10فعلياً دون أن تضرب الانفجارات أنظمتك. ثم قمت بتوجيهه إلى تطبيق صغير، تطبيقي الذي بنيته،
00:02:16قمت بتغليف بعض المصادقة وقاعدة بيانات له. وهذه هي القاعدة الوحيدة. أنت تشغل هذا فقط على شيء
00:02:22لديك إذن لاختباره. الآن قد تظن أنه يعيد النتائج فوراً. لا يفعل ذلك. هل تفعل أي
00:02:28أداة لاختبار الاختراق ذلك؟ استغرق الفحص السريع هنا حوالي 10 دقائق. حسناً. سأقوم بتسريع ذلك
00:02:33لك. دعني أدع الأمر يعمل وأحضر قهوة في هذه الأثناء.
00:02:39حسناً. ومع وجود القهوة في اليد، يمكننا إلقاء نظرة على هذا الآن. معظم الأدوات تخبرك أن
00:02:44بابك قد يكون مفتوحاً. Strix وجد نقطة النهاية، وكتب استغلالاً عاملاً، وشغله، وسحب البيانات،
00:02:49وأعطاني الخطوات الدقيقة هنا. بالإضافة إلى الإصلاح. أخبرني ما الخطأ. هذا كل ما حصلت عليه
00:02:55من Strix. بعد قليل من الوقت في العمل على الوضع السريع، يمكنك تغيير الوضع السريع، لكن
00:03:00سيستغرق ذلك وقتاً أطول بكثير وسيكلفك المزيد من الرموز (tokens). فكيف يختلف هذا عن
00:03:05العديد من الأدوات الأخرى الموجودة بالفعل؟ اختبار الاختراق اليدوي دقيق، لكنه بطيء ومكلف.
00:03:11الماسح الثابت سريع ورخيص، لكنه لا يشغل كودنا أبداً، وهناك أدوات ذكاء اصطناعي أخرى.
00:03:16إنها موجودة، أليس كذلك؟ هنا يتقدم Strix قليلاً أو يغير الأمور نوعاً ما.
00:03:21يتحدث الوكلاء مع بعضهم البعض في هجمات متسلسلة. كل شيء في صندوق رملي ويغلق الحلقة بـ
00:03:27طلبات دمج الإصلاح التلقائي. في معيار استغلال XBEN، يحقق معدل حل 96% في حوالي 19 دقيقة لكل
00:03:34تحدٍ. وتلك مهام اختراق حقيقية، وليس اكتشافاً متعدد الاختيارات. كيف يمكنك حقاً
00:03:40استخدام هذا؟ حسناً، إنها أداة سطر أوامر مع دعم أصلي لإجراءات GitHub، وتعمل على كود مفتوح المصدر
00:03:45وتطبيق حي. شحن Python مباشرة. الآن، أفضل جزء بمسافة كبيرة هو النتائج التي تم التحقق منها.
00:03:52كل ثغرة حقيقية هنا تأتي بدليل عملي. لذا فإن كومة الـ 400 احتمال تختفي.
00:03:59خطاف CI نظيف. يخرج برمز خطأ عندما يجد شيئاً ما. لذا يمكنك بدء Strix مباشرة،
00:04:05ومنع دمج سيء قبل أن يحدث. لذا فهي مفتوحة المصدر Apache 2.0 وتسمح لك باستخدام نموذجك الخاص مع عدم وجود قيود،
00:04:11وهي قوية في واجهات برمجة التطبيقات وتطبيقات الويب، وقد صمدت في الغالب، لكن لها حدود حقيقية أيضاً. إنها تعتمد
00:04:17بشدة على النموذج الذي تعطيه إياها. أنت تستأجر بشكل أساسي متسللاً لمدة دقيقة أو دقيقتين أو مهما استغرق
00:04:23هذا الأمر. النموذج المحلي الضعيف يعطي نتائج ضعيفة. والقوي منها يكلف الكثير من الرموز. ميزانية 3 دولارات،
00:04:30ربما 5 دولارات لفحص سريع. يعتمد الأمر على مدى ضخامة مشروعك. الفحوصات العميقة بطيئة. إنها تستغرق ساعات،
00:04:36وليست دقائق، وDocker يضيف احتكاكاً. وفي الأشياء الفوضوية حقاً، المنطق المعقد،
00:04:41هجمات السلسلة الطويلة، ليست جاهزة تماماً بعد. إنها رائعة للفحوصات الروتينية القابلة للتكرار،
00:04:46لكن ربما ليست بديلاً عن الإنسان في أنظمتك الفعلية، اعتماداً على مدى ضخامتها.
00:04:51إذن هل تشغل هذا حقاً؟ أعني، نعم، يمكنك ذلك. أين قد أستخدمه ربما في فحوصات ما قبل الدمج،
00:04:56المشاريع الجانبية، التدريج، اكتشاف الأشياء الواضحة قبل الإنتاج. قم بتوصيله في خط الأنابيب الخاص بك،
00:05:02دعه يعمل على تغييرات حقيقية وانظر ماذا يحدث. كدفاع وحيد على نظام حرج مع
00:05:08قليل من الإعداد، ربما لا. فكر في الأمن كطبقات، وليس كجدار واحد. Strix هو طبقة واحدة قوية،
00:05:14ملاحظات تم التحقق منها في CI بجانب ماسحاتك الضوئية الحالية للتغطية ومراجعة بشرية
00:05:20للقرارات الصعبة. هذه مجرد فكرة. إذا كنت تهتم بشحن كود آمن بشكل أسرع،
00:05:26فهذه أداة مفتوحة المصدر جميلة جداً ومجانية للتجربة بمفاتيحك الخاصة. إذا كنت تستمتع بنصائح
00:05:31وحيل البرمجة مثل هذه، تأكد من الاشتراك في قناة BetterStack. سنراك في فيديو آخر.