أمن المصادر المفتوحة · SBOMمستضاف ذاتيًاجاهز للشبكات المعزولة

اكتشف ثغرات المصادر المفتوحة
قبل أن تنفجر.

Open Source Component Analysis & Response

يجمع OSCAR قائمة SBOM (قائمة مكونات البرمجيات) مع كل عملية بناء، ويفحص باستمرار مكونات المصادر المفتوحة داخل خدماتك بحثًا عن الثغرات المعروفة. الواجهة بلغتك، ويمكنك سؤال الذكاء الاصطناعي بكلمات بسيطة — «ما المشاريع التي فيها ثغرات Critical؟» — والحصول على الإجابة.

يُثبَّت على خوادمك · مبني على OWASP Dependency-Track · CycloneDX 1.5 · مشاريع Maven وnpm وAnt

OSCAR اللوحةالمشاريعالمكوناتالثغراتالتراخيصالسياسات
المشاريع
128
+3 هذا الأسبوع
المكونات
9,412
دون تكرار
Critical
6
▼ 2 عن الأسبوع الماضي
مخالفات السياسات
14
ترخيص 9 · أمان 5

المشاريع الأعلى خطرًا المكونات المعرّضة حسب الخطورة

loan-batch2.4.1
payment-api3.12.0
admin-portal1.8.3
mobile-web5.0.2
card-gateway2.1.0
CriticalHighMediumLow

اكتشافات جديدة آخر 12 أسبوعًا

قبل 12 أسبوعًاهذا الأسبوع
اسأل الذكاء الاصطناعي47 أداة MCP متصلة
ما المشاريع التي فيها ثغرات Critical؟
dtrack_list_projectsdtrack_get_project_vulnerabilities
يوجد مشروعان فيهما ثغرات Critical.
  • loan-batchCVE-2021-44228 · log4j-core 2.14.1Critical
  • payment-apiCVE-2022-22965 · spring-beans 5.3.17Critical
تابع السؤال — «أي إصدار يصلحها؟»

لوحة المعلوماتمخاطر جميع المشاريع في شاشة واحدة

استعلام AIاسأل فقط — لا قوائم لتتعلّمها

هل تستطيع أن تقول الآن ما الذي بداخل خدماتك؟

عندما تظهر ثغرة في المصادر المفتوحة مثل Log4Shell، يكون السؤال الأول دائمًا: «هل نستخدمها؟» وبينما يبحث كل فريق في قوائم المكتبات يدويًا، يكون الوقت في صالح المهاجم. يُعِدّ OSCAR هذه الإجابة مسبقًا.

المجالحتى الآنمع OSCAR
التكرارمراجعة يدوية مرة في السنة — تمر الثغرات الجديدة بينهما دون أن يلاحظها أحدتُرفع قائمة SBOM مع كل عملية بناء ويُعاد فحصها عند نشر ثغرات جديدة
الطريقةيفحص الأشخاص قوائم المكتبات يدويًا — ومن السهل أن يفوتهم شيءتطابق الآلة قائمة المكونات مع قواعد بيانات الثغرات (الاسم والإصدار والتجزئة)
زمن الاستجابةأيام لمجرد التأكد من «هل نستخدم هذا؟»العثور فورًا على كل المشاريع المتأثرة انطلاقًا من CVE واحدة
الواجهةأدوات بالإنجليزية فقط يصعب على فرق الأعمال قراءتهاواجهة بلغتك؛ ونصوص التراخيص الكاملة تُعرض مع ترجمة بجانب الأصل
السؤالتعلّم القوائم والمرشحات للحصول على الجدول الذي تحتاجهاسأل الذكاء الاصطناعي بلغة بسيطة — و47 أداة تتولى البحث

نظرة سريعة

العثور على الثغرات ليس إلا البداية: يجعلها OSCAR مقروءة، ويسجّل من رفع ماذا، ويتتبّع كيف دخل المكوّن. تستخدم الشاشات أدناه بيانات وهمية.

Apache License 2.0 النص الكامل
【الترجمة】 وفقًا لشروط وأحكام هذا الترخيص، يمنحك كل مساهم بموجبه ترخيصًا دائمًا وعالميًا وغير حصري… 【النص الأصلي】 Subject to the terms and conditions of this License, each Contributor hereby grants to You a perpetual, worldwide, non-exclusive… ترجمة LLM داخلي
تراخيص يمكنك قراءتهاتحصل نصوص التراخيص الكاملة على ترجمة بلغة فريقك. ويبقى للنص الأصلي حجيته القانونية، لذا يظل بجانب الترجمة مباشرة.
سجل رفع SBOM اليوم
14:02payment-api 3.12.0 · ci-botMaven
13:47mobile-web 5.0.2 · team-frontnpm
11:20loan-batch 2.4.1 · team-coreAnt
team:coreservice-type:backendtarget-was:tomcat
من رفع ماذا ومتىلا يسجّل محرك التحليل «مَن» — بل يسجّله OSCAR. وتجمع الوسوم القياسية للفريق ونوع الخدمة وخادم التطبيقات مشاريعك في مجموعات.
CVE-2021-44228 Critical · 10.0
log4j-core 2.14.1→ 2.17.1 أو أحدث
تنفيذ تعليمات برمجية عن بُعد (Log4Shell) · NVD · GitHub Advisory
loan-batch 2.4.1
└ spring-boot-starter-log4j2
  └ log4j-core 2.14.1
مشروع متأثر واحدالتحليل: قيد الفرز
حتى طريقة دخولهاعرف أي تبعية جلبت المكوّن المعرّض للثغرة، فيتضح ما يجب ترقيته.

ما الذي يقدمه

يستخدم OSCAR محرك تحليل مفتوح المصدر مُجرَّبًا (OWASP Dependency-Track) دون تعديل، ويضيف حوله ما تحتاجه الفرق.

SBOM تلقائي — لثلاثة أنواع من البناء

إضافة pom لـ Maven، وسكربت رفع لـ npm، وأداة سطر الأوامر ssemsbom لمشاريع Ant أو المشاريع المبنية يدويًا دون pom.xml — تُرفع قائمة SBOM فور انتهاء البناء.

كشف مستمر

NVD وGitHub Advisory وOSV وSonatype OSS Index وTrivy معًا. وعند نشر ثغرة جديدة، يُعاد فحص قوائم المكونات الموجودة.

ذكاء اصطناعي باللغة الطبيعية (MCP)

47 أداة تغطي المشاريع والثغرات والمكونات والسياسات والتراخيص وقوائم SBOM، متاحة عبر MCP. اسأل من عميل ذكاء اصطناعي مثل Claude، أو من LLM داخلي.

واجهة بلغتك · ترجمة التراخيص

واجهة كورية جاهزة افتراضيًا، ونصوص تراخيص كاملة يترجمها LLM بجانب الأصل. اختر LLM داخليًا (Ollama أو LM Studio) أو Gemini.

سجل الرفع · وسوم قياسية

يسجّل من رفع كل SBOM ومتى ولأي مشروع. والوسوم القياسية — الفريق ونوع الخدمة والتقنية وأداة البناء وخادم التطبيقات — تجمع مئات المشاريع في مجموعات.

يتعرّف على ملفات JAR القديمة الفوضوية

ست خطوات — اسم الملف، وpom.properties، وMANIFEST، واستنتاج المجموعة، وVendor-Id، و(اختياريًا) البحث بالتجزئة في Maven Central — تستعيد الأسماء والإصدارات. وعند عدم اليقين، لا يخمّن.

كيف تستخدمه الفرق

لا أداة جديدة يتعلّمها المطورون: خطوة إضافية واحدة في البناء، والنتائج على الشاشة أو من الذكاء الاصطناعي.

التثبيت على خوادمك

يعمل محرك التحليل وقاعدة البيانات في Docker، وتعمل البوابة والواجهة على Tomcat 11. ويبقى كل شيء داخل شبكتك.

إضافة خطوة SBOM

إضافة في ملف pom، وسكربت لـ npm، وسطر ssemsbom واحد في بناء Ant. ومن ثم يرفع كل بناء تلقائيًا.

استقبال بيانات الثغرات

تُجلب قواعد بيانات الثغرات دوريًا. وفي الشبكة المعزولة لا تفتح إلا الاتجاه الوارد عبر جسر الشبكة.

شاهِد · اسأل · أصلِح

راقب المخاطر في لوحة المعلومات، واسأل الذكاء الاصطناعي عن الأثر، وسجّل حالة التحليل (قيد الفرز، غير متأثر).

آلية العمل

تمر كل المسارات عبر بوابة OSCAR واحدة. لا تستدعي الواجهة ولا عمليات البناء ولا الذكاء الاصطناعي محرك التحليل مباشرة، لذا تستطيع البوابة إضافة الترجمة والسجل — ويمكن ترقية المحرك دون المساس به.

بنية OSCAR على اليسار، تتصل خطوط البناء ومتصفحات الويب وعملاء الذكاء الاصطناعي مع خادم MCP ببوابة OSCAR في الوسط. تضيف البوابة ترجمة التراخيص وسجل الرفع وتمرر الطلبات إلى محرك التحليل الداخلي (Dependency-Track وPostgreSQL)، وتُسنَد الترجمة إلى LLM الترجمة في الأسفل. أما قواعد بيانات الثغرات على اليمين فتتدفق إلى المحرك في الاتجاه الوارد فقط. المطورون · المستخدمون خطوط البناء Maven · npm · Ant(ssemsbom) متصفح الويب واجهة بلغتك عميل ذكاء اصطناعي Claude · LLM داخلي خادم OSCAR MCP 47 أداة · على كل جهاز OSCAR البوابة Tomcat 11 · Java 21 تمرر الطلبات وتضيف قيمة ترجمة التراخيص تضيف ترجمة سجل الرفع مَن · متى · ماذا نقطة دخول واحدة كل المسارات تمر هنا SBOM HTTPS HTTPS المحرك الداخلي Dependency-Track OWASP · دون تعديل PostgreSQL النتائج · السجل تمرير تسجيل LLM الترجمة Ollama · LM Studio · Gemini اختر واحدًا من ثلاثة ترجمة الثغرات NVD GitHub OSV Sonatype Trivy خارجي وارد
اسحب جانبيًا لرؤية المزيد
  • محرك التحليل لا يُعدَّل. يشغّل OSCAR الإصدار الرسمي من OWASP Dependency-Track ويغيّر الاستجابات في البوابة التي أمامه. ولا تمس ترقية المحرك OSCAR.
  • تتم الترجمة في البوابة لا في الواجهة، لذا تتلقى الشاشة والذكاء الاصطناعي وعملاء API النص المترجم نفسه.
  • يعمل خادم MCP على جهاز كل مستخدم، ويشغّله عميل الذكاء الاصطناعي، ويدخل إلى البوابة بمفتاح API صادر له. ولا يستطيع الذكاء الاصطناعي فعل إلا ما يسمح به ذلك المفتاح.
  • الخط المتقطع وارد فقط. تتدفق بيانات الثغرات إلى المحرك؛ ولا تغادر قوائم مكوناتك شبكتك أبدًا.
المحرك

Dependency-Track 4.13

مفتوح المصدر من OWASP · Docker. تحليل SBOM وتقييم الثغرات والسياسات والتراخيص.

البوابة · الواجهة

Java 21 · Tomcat 11

تمرير الطلبات وترجمة التراخيص وسجل الرفع، مع تقديم الواجهة بلغتك.

الذكاء الاصطناعي

خادم MCP · 47 أداة

ملف Java jar واحد عبر STDIO. يعمل مع Claude Desktop وClaude Code وعملاء MCP الآخرين.

الصيغة

CycloneDX 1.5 · PURL

المعيار الدولي لـ SBOM (ECMA-424). تُعرَّف المكونات عبر PURL وتُطابَق مع بيانات الثغرات.

مبادئ الأمان

يجب ألا تصبح أداة الأمان خطرًا جديدًا، لذلك رسمنا هذه الحدود أولًا.

  • يُثبَّت على خوادمك — لا تُسلَّم قوائم المكونات والنتائج إلى سحابة خارجية.
  • ما يُرفع هو قائمة مكونات (SBOM) وليس الشيفرة المصدرية — الأسماء والإصدارات والتجزئات فقط.
  • الاتصال الخارجي الوحيد هو جلب بيانات الثغرات، مما يسهّل الموافقة في الشبكات المعزولة.
  • مع LLM داخلي (Ollama أو LM Studio) لترجمة التراخيص، يبقى حتى النص المراد ترجمته في الداخل.
  • الذكاء الاصطناعي يستدعي الأدوات فقط ولا يحكم من تلقاء نفسه — فالإجابات مستندة دائمًا إلى بيانات المحرك.
  • يستخدم وصول الذكاء الاصطناعي مفتاح API مخصصًا ولا يمكنه تجاوز صلاحيات ذلك المفتاح (القراءة، الرفع، …).
  • إذا فشلت الترجمة يظل النص الأصلي معروضًا — لا يختفي شيء بسبب الترجمة.
  • المحرك مفتوح المصدر مُجرَّب ويُستخدم دون تعديل؛ ولا يضيف OSCAR أمامه إلا طبقة رقيقة.

المتطلبات

ما يحتاجه OSCAR ليعمل.

  • Docker (محرك التحليل وPostgreSQL) وTomcat 11 (Java 21) على خوادمك. ويحتاج محرك التحليل إلى ذاكرة وفيرة (عدة غيغابايت أو أكثر).
  • مسار وارد من الإنترنت لاستقبال بيانات الثغرات. وفي الشبكات المعزولة، اسمح فقط بالعناوين المطلوبة عبر جسر الشبكة.
  • تُنتَج قوائم SBOM من عمليات البناء، لذا يجب أن تتمكن من إضافة خطوة SBOM إلى خطوط البناء لديك (Maven وnpm وAnt والبناء اليدوي).
  • ملفات JAR التجارية أو الداخلية التي لا تحتوي على بيانات وصفية لا يمكن التعرف عليها، وقد تُستبعد من مطابقة الثغرات.
  • تحتاج استعلامات الذكاء الاصطناعي إلى عميل يدعم MCP؛ ويجب أن تدعم نماذج LLM الداخلية استدعاء الأدوات.
  • ترجمات التراخيص للاسترشاد فقط. وتستند القرارات القانونية إلى النص الأصلي.

هل تفكر في OSCAR؟

أخبرنا عن بيئتك — معزولة أم لا، وعدد المشاريع، وأدوات البناء — وسنخطط معك للإعداد والجدول الزمني.

تواصل مع المبيعات

halo@levelupsoft.com