افحص مستودعات GitHub & GitLab بحثاً عن الأسرار وعيوب الشيفرة.
ملف .env الذي أودعته الساعة الثانية فجراً هو بالضبط ما يبحث عنه المهاجمون بـ grep. وجّه Defenso إلى مستودع فيجد الأسرار والمفاتيح والحاويات المفتوحة، والشيفرة المحفوفة بالمخاطر والعيوب التي تتحوّل إلى اختراق، قبل أن تبلغ الإنتاج.
- أسرار & مفاتيح مُودَعة
- حاويات تخزين مفتوحة
- شيفرة & عيوب محفوفة بالمخاطر
- تبعيات مُصابة بثغرات

كل ما يجده مهاجم استنسخ مستودعك.
تاريخ Git أبديّ. مفتاح أُودِع مرّة واحدة يبقى بعد كل حذف لاحق، ويعيش في كل نسخة متفرّعة، ويُسرَّب يوم يصبح المستودع عامّاً. تُقرأ فرعك الافتراضي بالطريقة التي يقرأ بها المهاجم، وتأتي كل نتيجة بإصلاح يُدوّر السرّ ويصلح الشيفرة.
ملفات .env المتتبَّعة، وملفات firebase-adminsdk وserviceAccountKey، ومفاتيح API والرموز وعناوين قواعد البيانات المطابَقة بالنمط، إضافة إلى نقاط نهاية S3 والتخزين التي تظهر متاحة للعالم كلّه. تُلتقَط في المراجعة، لا بعد التسريب.
إلى جانب الأسرار، يشير الفحص إلى SQL مبنيّ يدوياً، ومفتاح خدمة شُحن إلى العميل، ووضع تصحيح متروك مفعّلاً، وأنماط أخرى تتحوّل إلى اختراق. من النوع الذي تُدسّه الشيفرة المولّدة بالذكاء الاصطناعي دون أن يُلحَظ.
تُحلَّل ملفات القفل الخاصة بـ npm وComposer وpip وغيرها وتُقابَل بقاعدة OSV بحثاً عن ثغرات CVE المعروفة، مع درجة الخطورة والإصدار المُصلَح في التقرير. يعمل مع GitHub وGitLab وBitbucket.

عمّا يبحث فحص المستودع فعلاً.
ماسح أمان المستودعات لا يساوي إلا بقدر ما يعرف أن يبحث عنه بـ grep. يقرأ Defenso فرعك الافتراضي كما يقرؤه مهاجم يملك نسخة، ثم يبلّغ عن كل نتيجة بإصلاح. إنه أوسع من قائمة أنماط git-secrets وحدها، ويعمل عبر الإنترنت دون شيء يُثبَّت.
أسرار ومفاتيح مُودَعة
كشف أسرار GitHub عبر الشجرة كلّها: ملفات .env المتتبَّعة، وكتل firebase-adminsdk وserviceAccountKey، وعناوين قواعد البيانات، ومفاتيح API المكشوفة المطابَقة بالنمط. مفتاح أُودِع مرّة يعيش في التاريخ إلى الأبد، فنلتقطه في المراجعة، لا بعد التسريب.
إعدادات مكشوفة وحاويات مفتوحة
ملفات إعداد تشحن بيانات اعتماد أو تشير إلى نقاط نهاية S3 وتخزين قابلة للقراءة من العالم كلّه. من نوع الحاوية المفتوحة التي تحوّل دفعة روتينية إلى عنوان تسريب بيانات.
شيفرة محفوفة بالمخاطر، بأسلوب SAST
تحليل SAST خفيف على مصدرك: سلاسل SQL مبنيّة يدوياً، ومفتاح خدمة شُحن إلى العميل، ووضع تصحيح متروك مفعّلاً، وأنماط أخرى تصبح اختراقاً بصمت. من النوع الذي تدسّه الشيفرة المولّدة بالذكاء الاصطناعي دون أن يلحظ أحد.
تبعيات مُصابة بثغرات
تُحلَّل ملفات القفل الخاصة بـ npm وComposer وpip وغيرها وتُقابَل بقاعدة OSV بحثاً عن ثغرات CVE المعروفة، مع درجة الخطورة والإصدار المُصلَح في التقرير.
فحوص سلسلة التوريد
كشف انتحال الأسماء المتشابهة (typosquat) في أسماء تبعياتك، إضافة إلى مراجعة Dockerfile وتدفّقات عمل CI بحثاً عن رموز مسرّبة وخطوات غير مثبّتة ذات صلاحيات مفرطة.
إصلاح مع كل نتيجة
تُرتَّب كل نتيجة حسب الخطورة وتأتي بالمعالجة الدقيقة: دوّر هذا المفتاح، أصلِح هذا السطر، أغلِق هذه الحاوية. دون جدول فرز.
Defenso مقابل grep من git-secrets.
تمريرة تعبير نمطي محلية تلتقط صيغ المفاتيح المعروفة بالأمس. أمّا ماسح أمان المستودعات عبر الإنترنت فعليه أن يفعل أكثر من ذلك ليُبقي الأسرار المُودَعة فعلاً خارج الإنتاج.
| القدرة | grep من git-secrets | Defenso |
|---|---|---|
| أنماط الأسرار المُودَعة | أساسي | ✓ |
| ملفات .env وحساب الخدمة المكشوفة | × | ✓ |
| كشف حاويات التخزين المفتوحة | × | ✓ |
| فحوص SAST على الشيفرة المحفوفة بالمخاطر | × | ✓ |
| فحوص OSV CVE على التبعيات | × | ✓ |
| فحوص typosquat وDockerfile وCI | × | ✓ |
| فحص مستودع عام عبر URL، دون إعداد | × | ✓ |
| إصلاح ودرجة خطورة مع كل نتيجة | × | ✓ |
| إعادة فحص مجدولة على فرعك | × | ✓ |
كيف يعمل الفحص.
اربط مستودع github.com أو gitlab.com، أو ألصِق رابط مستودع عام، فيستنسخ Defenso الفرع الافتراضي ويقرؤه من طرفه إلى طرفه. تُفحَص أنماط الأسرار والإعدادات المكشوفة والحاويات المفتوحة وثغرات CVE للتبعيات وعيوب الشيفرة في تمريرة واحدة، ويجمع التقرير كل نتيجة حسب الخطورة مع إصلاح مرفق. يفشل الماسح مفتوحاً: فحص لا يمكنه الاكتمال لا يعطّل سير عملك أبداً.
الباقة المجانية حقيقية ولا تتطلّب بطاقة. تشمل Pro سبعة فحوص مستودع شهرياً، وتشمل Max عشرين، لتعيد الفحص عند كل تغيير مهمّ بدل مرّة واحدة عند الإطلاق. أتفضّل البقاء في محرّرك؟ يعرض خادم MCP من Defenso أداة scan_repo تفحص أيّ مستودع عام مباشرة من Claude أو Cursor أو Windsurf. اقرِنه بـماسح أمان المواقع لما هو حيّ، وبـWAF المُدار لما يبلغ الإنتاج. اطّلع على الأسعار لكامل التفصيل.

أيّ مستودع تربطه من github.com أو gitlab.com، إضافة إلى أيّ مستودع عام عبر URL. وBitbucket مدعوم أيضاً للمستودعات المربوطة. تستخدم المستودعات الخاصة رمزاً يمكنك إلغاؤه في أيّ وقت.
أسراراً مُودَعة ومفاتيح API، وملفات .env وحساب الخدمة المكشوفة، وحاويات تخزين مفتوحة، وشيفرة محفوفة بالمخاطر يشير إليها فحص بأسلوب SAST، وتبعيات مُصابة بثغرات عبر بيانات CVE من OSV، ومشكلات typosquat وDockerfile وCI.
git-secrets تمريرة تعبير نمطي محلية لصيغ المفاتيح المعروفة. يضيف Defenso كشف الإعدادات المكشوفة والحاويات المفتوحة، وفحوص SAST على شيفرتك، وفحص تبعيات OSV، وفحوص سلسلة التوريد، وإصلاحاً مرتّباً مع كل نتيجة، كلّه عبر الإنترنت ودون إعداد.
الباقة المجانية حقيقية ولا تتطلّب بطاقة. تشمل Pro سبعة فحوص مستودع شهرياً، وتشمل Max عشرين، وهو ما يكفي لإعادة الفحص عند كل تغيير مهمّ بدل الإطلاق وحده.
نعم. يأتي خادم MCP من Defenso بأداة scan_repo تفحص أيّ مستودع عام مباشرة من Claude Code أو Cursor أو Windsurf أو VS Code، بالفحوص نفسها للأسرار والإعدادات والتبعيات.
لا. يفشل الماسح مفتوحاً. إن تعذّر اكتمال فحص، يبلّغ عن الخطأ ولا يعطّل سير عملك أو نشرك أبداً.
اعثر على السرّ قبل أن يعثر عليه مهاجم.
وجّه Defenso إلى مستودع واسترجع الأسرار المُودَعة والإعدادات المكشوفة وعيوب الشيفرة في ثوانٍ. مجاناً، دون بطاقة، دون تثبيت.