تخطٍّ إلى المحتوى
02حالات الاستخدام

أمن التطبيقات داخل دورة التطوير

صُممت Fendix لفرق أمن التطبيقات (AppSec) وDevSecOps وهندسة المنصات، لتوفير تحليل قابل للتكرار وأدلة تقنية واضحة وبوابة إصدار تعمل داخل CI/CD.

كيف تستخدم الفرق Fendix داخل دورة التطوير الآمنة

اختر نمط جمع الأدلة المناسب: تحليل ديناميكي (DAST) بأسلوب black-box، أو تحليل ساكن وتبعيات (SAST/SCA) بأسلوب white-box، أو تحليل هجين يربط الاثنين.

بوابة أمنية قبل النشر

اكتشف تجاوزات المصادقة وأخطاء الإعداد والثغرات عالية الخطورة قبل انتقال الإصدار إلى بيئة الإنتاج.

  • إيقاف مسار CI/CD تلقائيًا عند عتبة HIGH أو CRITICAL
  • نتائج قابلة للتكرار ومرتبطة بمعرّف الإصدار ورقم الـcommit
  • أدلة تقنية وخطوات معالجة قابلة للتنفيذ

تحليل هجين للأنظمة المعقّدة

اربط سلوك التطبيق وقت التشغيل بموقعه في الشيفرة المصدرية لتقليل النتائج الإيجابية الكاذبة ورفع الثقة.

  • ربط نتائج black-box وwhite-box داخل شبكة أدلة واحدة
  • كل نتيجة تتضمن دليل إثبات وسياق الشيفرة ومسار البيانات
  • توصيات معالجة مبنية على سياق تقني قابل للتتبع

اختبار واجهات APIs بأسلوب black-box

اختبر نقاط النهاية (endpoints) الحية بطلبات HTTP فعلية دون الحاجة إلى الوصول إلى الشيفرة المصدرية.

  • فحوص تجاوز المصادقة/التحكم بالوصول وثغرات IDOR
  • اختبارات نشطة — الحقن (SQLi وCMDi وCRLF) وثغرات XSS المنعكسة وSSRF وإعادة التوجيه المفتوحة
  • حقن ترويسة المضيف، واستكشاف GraphQL، والتلاعب بأساليب HTTP
  • كشف CORS، وعلامات ملفات الارتباط، وكشف البيانات
  • ثغرات تغطية تحديد المعدل

تحليل الشيفرة والتبعيات عبر SAST وSCA

حلّل الشيفرة المصدرية بحثًا عن الأسرار المضمّنة والأنماط غير الآمنة والتبعيات المعرضة للثغرات مع كل commit، وليس داخل CI فقط.

  • المفاتيح/الرموز/كلمات المرور المُضمَّنة في الشيفرة
  • أنماط الحقن (SQLi/الأوامر/XSS) مع سلاسل التتبع Proven Path
  • ثغرات CVE في الاعتماديات الانتقالية (إغلاق poetry.lock / Pipfile.lock، PyPI + npm)
  • fendix hook install — بوابة ما قبل الالتزام تمنع الأسرار المُجهَّزة / النتائج بخطورة HIGH فأعلى

بوابات أمنية داخل CI/CD

امنع دمج التغييرات المخالفة للسياسة، واكتشف النتائج الجديدة مبكرًا عبر تحليل diff-aware مع كل commit.

  • رموز خروج النجاح/الفشل بناءً على الخطورة
  • فحص مدرك للفروقات للملفات المُجهَّزة (--diff --staged --fast، نحو 18ms) للحلقة الداخلية
  • مقارنة خط الأساس عبر --save-baseline لتتبع الانحدارات بمرور الوقت (متميزة عن --diff)
  • قواعد الكتم عبر .fendix-ignore مع تواريخ انتهاء صلاحية

مخرجات جاهزة للتكامل والتدقيق

أنشئ مخرجات قابلة للمشاركة والقراءة آليًا لفرق الهندسة ومنصات Code Scanning وعمليات التدقيق.

  • مخرجات JSON وHTML مكتفية ذاتيًا
  • SARIF 2.1.0 لأداة GitHub Code Scanning
  • حجب بيانات الاعتماد في التقارير
  • تصنيف خطورة متّسق

تحليل APIs والأنظمة الداخلية

صِل إلى الخدمات الداخلية وبيئات staging خلف VPN والأنظمة on-prem عبر مشغّل ذاتي الاستضافة يرسل النتائج إلى مساحة العمل.

  • يعمل داخل شبكتك دون الحاجة إلى وصول وارد
  • يلتقط المهام، ويُشغّل المحرّك، ويُعيد النتائج
  • فحص black-box أو white-box أو hybrid للأهداف الخاصة
  • تظهر النتائج في لوحة التحكم المشتركة كأي فحص آخر

ربط النتائج بأطر الأمن والالتزام

حوّل النتائج الخام إلى أدلة تقنية قابلة للتدقيق بربط كل نتيجة بالأطر والمعايير ذات العلاقة.

  • تصنيف وفق OWASP Top 10
  • ربط ضوابط OWASP ASVS
  • مراجع متطلبات PCI-DSS
  • معرّفات CWE على كل نتيجة

Shift-left عبر خطاف pre-commit

اكتشف الأسرار والثغرات قبل دخولها إلى المستودع؛ يحلل الخطاف التغييرات staged فقط خلال أجزاء من الثانية.

  • يُثبّت بأمر واحد: fendix hook install
  • يقتصر على المُجهّز، واعٍ بالفروق، وضع سريع (أقل من ثانية)
  • يوقف الـ commit عند وجود نتيجة بخطورة HIGH فأعلى
  • تجاوز commit واحد باستخدام --no-verify

مساحات عمل لفرق أمن التطبيقات والهندسة

أدِر أمن التطبيقات كفريق عبر صلاحيات RBAC وسجل تدقيق ومفاتيح API محدودة النطاق.

  • مساحات عمل بأدوار owner / admin / member / viewer
  • لوحة تحكم مشتركة عبر الفريق بالكامل
  • سجل تدقيق غير قابل للتعديل لكل إجراء
  • مفاتيح API محدودة النطاق وقابلة لانتهاء الصلاحية للأتمتة

من جمع الأدلة إلى قرار النشر

مسار عمل موحّد يمكن تطبيقه على المستودعات والفرق المختلفة.

01

تهيئة مصادر الأدلة

اختر black-box أو white-box أو hybrid، وحدد المستودع أو واجهة API المستهدفة.

02

تشغيل محركات التحليل

شغّل التحليل لتظهر النتائج مع الأدلة التقنية ومستوى الخطورة وفجوات التغطية.

03

القرار والمعالجة

طبّق سياسة الإصدار، وأسند النتائج للفريق المسؤول، وصدّر سجل القرار إلى CI/CD أو أنظمة التدقيق.