منتجنا الخاص · مفتوح المصدر

SAFEINSTALL:سياسة قبل تثبيت الحزمة.

SafeInstall هي أداة سطر أوامر مفتوحة المصدر (برخصة MIT) تُغلّف npm وpnpm وbun بسياسة ما قبل التثبيت – للمطورين ووكلاء البرمجة بالذكاء الاصطناعي مثل Claude Code وCodex وCursor.

عمليات تثبيت الحزم تُشكّل سطح هجوم

هجمات سلسلة التوريد عبر npm وسجلات مماثلة في تزايد. لقد تغيّرت طريقة تطوير البرمجيات – لكن حماية عملية التثبيت لم تتغيّر.

سكربتات دورة الحياة (preinstall وinstall وpostinstall) تُنفّذ أي كود أثناء التثبيت – قبل أن يبدأ التطبيق نفسه بالعمل أصلاً.

وكلاء البرمجة بالذكاء الاصطناعي يقترحون الحزم في ثوانٍ – دون التحقق من تاريخ الإصدار أو السكربتات أو المصدر.

أدوات فحص مثل npm audit تُبلغ عن الثغرات المعروفة بعد التثبيت فقط، لا قبله.

التوقيع الصالح وحده لا يحمي: يمكن لحساب مشرف مخترَق نشر إصدار خبيث يجتاز التحقق التشفيري رغم ذلك.

منتجنا الخاص

ثمانية فحوصات.
أربعة افتراضية، وأربعة اختيارية.

تُقيّم SafeInstall السياسة محلياً قبل أن يعمل npm أو pnpm أو bun أصلاً – ليست أداة فحص ثغرات (CVE)، بل بوابة قبل التثبيت.

مفعّلة افتراضياً

  • تحظر إصدارات السجل الأحدث من 72 ساعة (قيمة افتراضية قابلة للتهيئة).
  • تحظر الحزم التي تحتوي على سكربتات preinstall أو install أو postinstall، ما لم يُسمح بها صراحة.
  • تحظر المصادر غير الرسمية (Git، أرشيف tarball، رابط URL)، ما لم يُسمح بها صراحة.
  • تكتشف تراجع مستوى الثقة – مثلاً عندما تُغيّر تبعية ما مصدرها أو تُضيف سكربتات فجأة.

قابلة للتفعيل اختيارياً

  • كشف التقليد في الأسماء (Typo-Squatting) عبر مسافة Damerau-Levenshtein مقارنةً بأسماء الحزم المعروفة.
  • التحقق من مصدر الحزمة عبر Sigstore مع ناشر موثوق قابل للتثبيت (مستودع المصدر المتوقع).
  • فحص التبعيات غير المباشرة مباشرة من ملف القفل (Lockfile)، دون استدعاءات إضافية للسجل.
  • فحص استمرارية المصدر يكتشف الانحرافات عن خط الأساس المعتاد لمصدر الحزمة.
SafeInstall – سياسة ما قبل التثبيت مفتوحة المصدر لـ npm وpnpm وbun

كيف تم بناؤه

أداة سطر أوامر (CLI) مبنية بـ Node تعمل محلياً، وتُقيّم بيانات السجل العامة وSigstore، وتندمج مع Claude Code وCodex وCursor.

Node CLI

يعمل بإصدار Node 20 أو أحدث، ويُغلّف npm وpnpm وbun كأمر سابق لها.

Sigstore

يتحقق من إثباتات المصدر مقابل جذر الثقة العام لـ Sigstore.

خطافات الصدفة (Shell Hooks)

يندمج على مستوى الصدفة (Shell) مع Claude Code وCodex وCursor – بغض النظر عن تعاون الوكيل.

خادم MCP

يتيح للوكلاء استشارة السياسة مسبقاً (check_package)، قبل اقتراح أي عملية تثبيت أصلاً.

مفتوح المصدر، برخصة MIT، متاح كحزمة npm – npx safeinstall-cli init يُعِدّ التهيئة وخطافات الحماية في خطوة واحدة.

ماذا يعني هذا لمشروعكم

نحن نبني أيضاً أدوات أمان، لا مواقع إلكترونية فقط. تُظهر SafeInstall أننا نمتلك خبرة تقنية عميقة في أمن سلسلة التوريد وSigstore وسير عمل وكلاء الذكاء الاصطناعي.

المصدر المفتوح كدليل، لا كادعاء. الكود المصدري متاح للاطلاع، والترخيص MIT – يمكن لأي شخص التحقق من طريقة عملنا.

جهة اتصال واحدة. بالنسبة لمشروعكم، هذا يعني أننا نجلب العمق التقني نفسه إلى أنظمتكم.