تخطَّ إلى المحتوى
SaferICO SaferICOأمن العقود الذكية
ضمن باقة وكلاء الذكاء الاصطناعي — 59.9 دولاراً شهرياً

لا أحد يلصق عقداً في موقع قبل الدفع.

لكن فحصاً يظهر على طلب الدمج يقف في طريق الفريق بالمعنى الجيّد، كل يوم عمل. هذا يشغّل الكواشف نفسها التي يشغّلها الماسح على كل commit — داخل مشغّلك أنت، فيبقى الكود غير المنشور على جهازك.

201 كاشفاًالكود لا يغادر مشغّلكمخرَج SARIF 2.1.0رمز الخروج هو البوّابة
//لماذا في مشغّلك

الكود لا يغادر جهازك

هذا هو الجزء الذي يستحقّ الدقّة، لأنه الاعتراض الذي ينهي أغلب النقاشات حول ماسحات الأمان.

المحرّك يُنزَّل ويُنفَّذ عندك

محرّك الـ201 كاشفاً يُنزَّل إلى مشغّلك ويُنفَّذ هناك. ما يُرسَل إلى SaferICO عدد لكل درجة خطورة وقائمة معرّفات قواعد بأسماء ملفّات وأرقام أسطر — لا الكود، ولا سلاسل الأدلّة، لأنها تقتبس مصدرك.

والاختبارات تؤكّد ذلك

حزمة الاختبار تفحص جسم الطلب الصادر بحثاً عن مقاطع من المصدر الذي فُحِص للتوّ. الادّعاء مُختبَر، لا موعود.

لأن الـWorker لديه 10 ملّي ثانية معالجة

المحرّك يحتاج أضعاف ذلك على قاعدة كود حقيقية. مشغّل GitHub لديه نواة كاملة وبلا حدّ زمني، فالفحص الذي يجري على commitك هو الفحص الكامل لا نسخة مختصرة منه.

الكواشف تتحدّث بلا لمس ملفّ YAML

المشغّل يجلب المحرّك الحالي في كل تشغيلة. سير عمل ثُبِّت قبل سنة يحصل اليوم على كواشف اليوم.

SARIF على تبويب الأمان

مخرَج SARIF 2.1.0 يضع النتائج في تبويب Security في مستودعك وعلى الـdiff سطراً سطراً، حيث ينظر المراجع أصلاً.

رمز الخروج هو البوّابة

الافتراضي fail-on high: أي نتيجة عند هذه الدرجة أو أعلى توقف البناء. اخفضه بينما تصفّي متراكماً وارفعه حين تنظف — عتبة لا يستطيع أحد اجتيازها تُطفَأ خلال أسبوع، والفحص المُطفَأ لا يحمي شيئاً.

الأدوات نفسها (الماسح، لوحات التحكّم، مساحة عمل SAFI) واجهتها بالإنجليزية حالياً. هذه الصفحات تشرح لك كل شيء بالعربية قبل أن تدخل إليها.

كيف تشغّله

خطوات ثلاث، وملفّ سير عمل واحد.

📖 المشغِّل ملفّ واحد تستطيع قراءته قبل تشغيله

الملفّ منشور على العنوان https://saferico.com/sfi-ci.mjs — اقرأه كاملاً قبل أن تضعه في سير عملك. أداة أمان تطلب منك تشغيل ما لا تستطيع قراءته تناقض نفسها.

ما يُباع هنا ليس المحرّك — المحرّك يعمل عندك — بل الجلسة والتقرير المرتبطان بحسابك: تاريخ لكل commit، وربط النتائج بما رآه الماسح على الويب.

01أنشئ مفتاح API

من تبويب مفاتيح API في حسابك. حتى خمسة مفاتيح لكل حساب، قابلة للإلغاء، ولكل واحد عدّاد استدعاءات.

المفتاح يوضَع في أسرار المستودع (Secrets)، لا في ملفّ سير العمل نفسه.

02أضف الخطوة إلى سير عملك

خطوة واحدة تجلب المشغّل وتنفّذه على مسار عقودك، مع ‎--fail-on‎ لتحديد العتبة و‎--sarif‎ لإخراج التقرير.

ثبّت إصدار المحرّك بـ‎--engine-version‎ حين تريد فحصاً قابلاً لإعادة الإنتاج بالضبط — مثلاً عند التحقيق في نتيجة قديمة.

03اقرأ النتيجة حيث تعمل

النتائج تظهر على تبويب Security وعلى الـdiff، ورمز الخروج يقرّر إن كان البناء يمرّ.

الجلسة والتقرير على حسابك يكلّفان رصيدين لكل استدعاء، وهما ضمن باقة وكلاء الذكاء الاصطناعي (59.9 دولاراً شهرياً).

//أسئلة

قبل أن تضيفه

هل يُرفَع كودي إلى خوادمكم؟
لا. المحرّك يُنفَّذ في مشغّلك. ما يُرسَل عدد لكل درجة خطورة ومعرّفات قواعد بأسماء ملفّات وأرقام أسطر — لا مصدر ولا مقتطفات، والاختبارات تفحص جسم الطلب للتأكّد.
هل هي نفس الكواشف التي في الماسح؟
نعم، المحرّك نفسه — بل هي التشغيلة الأكمل، لأن مشغّل GitHub ليس محكوماً بحدّ الـ10 ملّي ثانية الذي يحكم الـWorker.
هل أستطيع تشغيلها بلا حساب؟
تستطيع تشغيل التدقيق نفسه محلّياً ومجاناً عبر npx saferico scan بلا حساب إطلاقاً. ما يحتاج الباقة هو جلسة CI والتقرير المرتبط بحسابك.
ماذا لو انتهت باقتي؟
المفتاح يردّ بالحالة 402 plan-required بدل أن يفشل بصمت أو يمرّر البناء وكأن الفحص جرى. الفشل المفتوح في بوّابة أمان أسوأ من غيابها.

افحص العقد قبل أن تحوّل أي مبلغ

الصق عنوان العقد لترى صلاحيات المالك والسيولة ونتيجة محاكاة البيع قبل أن تخاطر بأموالك. رسم صغير لكل فحص يُعرض قبل التوقيع — ومشمول بلا حدود مع أي اشتراك.