Scanverra
ماسح المستودعات

صحة قاعدة الكود لديك،
بنظرة واحدة

اربط GitHub أو Bitbucket وامسح أي مستودع بحثًا عن مشكلات SAST عبر JS وTS وPython، وأسرار مُضمَّنة بالكود، وثغرات CVE في التبعيات مع اكتشاف الحزم القديمة، وأخطاء تهيئة IaC - مع إصلاحات مكتوبة بالذكاء الاصطناعي وإنشاء طلب سحب بنقرة واحدة.

امسح مستودعك مجانًا
github.com/acme/storefront
76B

Fair · Repo Health

Quality Gate: FAILED

1

Secrets

4

SAST

2

Dep CVEs

SecurityQualityIaC
Hardcoded AWS secret keyconfig/aws.ts:12
SSRF via unvalidated fetch URLlib/proxy.ts:44
AI fix ready · Open PR in one click

ما الذي نحلّله

التبعيات، والثغرات، وجودة الكود - كل ذلك في مسح واحد.

اكتشاف SAST والأسرار

تحليل ثابت لـ JS وTS وPython - يغطي SSRF، وحقن NoSQL، وإعادة التوجيه المفتوح (open redirect)، وحقن القوالب (template injection)، والهروب من البيئة المعزولة (sandbox escapes)، وإلغاء التسلسل غير الآمن (insecure deserialization)، وأنماط الأسرار بما في ذلك الاكتشاف القائم على الإنتروبيا.

مسح ثغرات CVE في التبعيات

يتم فحص ملفات القفل (lockfiles) لـ npm وyarn وpnpm مقابل قاعدة بيانات استشارات npm. تُصنَّف ثغرات CVE حسب الخطورة مع إصدارات الإصلاح، بالإضافة إلى اكتشاف الحزم القديمة مع عرض أحدث إصدار متاح.

أمان IaC والتهيئة

Dockerfile، وdocker-compose، وKubernetes (سياقات الأمان، والصلاحيات، وأسرار ConfigMap)، وGitHub Actions - يتم فحص الإجراءات المثبَّتة بإصدار محدد (pinned actions)، وصلاحيات write-all، وحقن السكربت.

إصلاحات بالذكاء الاصطناعي وإنشاء طلبات السحب

كل نتيجة تأتي مصحوبة بإصلاح مكتوب بالذكاء الاصطناعي. اختر ما تريده وسيفتح Scanverra طلب سحب (pull request) على GitHub - مع عنوان ونص وفروقات (diff) مُعبَّأة مسبقًا. أخفِ النتائج الإيجابية الكاذبة عبر تعليقات مضمّنة.

كيف يعمل

من المسح إلى طلب السحب المدمج - دون مغادرة المتصفح.

اربط GitHub أو Bitbucket

مصادقة OAuth بنقرة واحدة - نطلب فقط الصلاحيات اللازمة لقراءة الكود الخاص بك، واختياريًا فتح طلبات سحب على GitHub.

اختر مستودعًا وفرعًا

اختر أي مستودع من القائمة. حدد الفرع المراد مسحه - يكون الفرع الافتراضي لمستودعك هو الخيار الافتراضي.

راجع النتائج حسب الفئة

تُفصِّل تبويبات الأمان والجودة وIaC والتبعيات والتحليل كل نتيجة مع درجة الخطورة، ومسار الملف، ورقم السطر.

طبّق الإصلاحات وأنشئ طلب سحب

اقبل الإصلاحات المقترحة بالذكاء الاصطناعي، وعدّل الكود إذا لزم الأمر، ثم افتح طلب سحب على GitHub بنقرة واحدة.

قائمة الفحص الكاملة

إشارات شاملة عبر SAST، والأسرار، والتبعيات، وIaC، وجودة الكود.

SAST لـ JS/TS - XSS، الحقن، SSRF، إعادة التوجيه المفتوح، ReDoS
SAST لـ Python - eval، pickle، حقن SQL، subprocess، yaml.load
اكتشاف حقن NoSQL وحقن القوالب
الهروب من بيئة vm المعزولة وإلغاء التسلسل غير الآمن
أنماط الأسرار بما في ذلك الاكتشاف القائم على الإنتروبيا
اكتشاف مفاتيح AWS وGitHub وStripe وOpenAI وAnthropic وGCP وCloudflare
مسح ثغرات CVE في تبعيات npm وyarn وpnpm
تصنيف الخطورة: حرجة / عالية / متوسطة / منخفضة
اكتشاف الحزم القديمة مع مقارنة بأحدث إصدار
قائمة التبعيات المباشرة مع حالة الأمان لكل حزمة
قواعد IaC لـ Dockerfile وdocker-compose وKubernetes وGitHub Actions
فحوصات سياق أمان Kubernetes (runAsNonRoot، allowPrivilegeEscalation)
اكتشاف أسرار ConfigMap في Kubernetes وتدقيق الصلاحيات
GitHub Actions: الإجراءات المثبَّتة بإصدار محدد، وصلاحيات write-all، وحقن السكربت
جودة الكود - التعقيد الدوري (cyclomatic complexity)، وطول الدوال، وحجم الملفات
اكتشاف استخدام 'any' في TypeScript وكتل catch الفارغة
تكرار الكود ومؤشرات الدين التقني
درجة أمان مع بوابة جودة (نجاح/فشل)
إخفاء مضمّن عبر // scanverra-ignore أو # nosec
دعم مستودعات GitHub وBitbucket
إصلاحات كود مُولَّدة بالذكاء الاصطناعي مع سياق على مستوى السطر
إنشاء طلب سحب على GitHub بنقرة واحدة
مجاني - راجع قبل التنفيذ

امسح وأصلح وانشر - في دقائق

اربط مستودعك، وراجع كل نتيجة، وافتح طلب سحب فقط عندما تقرر ذلك.