سجل التغييرات

ما الذي تغيّر.

كل إصدار، بدءًا بالأحدث: ما أُضيف وتغيّر وأُصلح، مع رقم CVE لكل إصلاح أمني.

تابعنا عبر RSS — الصق العنوان في أي قارئ خلاصات لمعرفة كل إصدار جديد، بما في ذلك الإصلاحات الأمنية.

  1. · 1.3.1

    تنبيهات MCP لهذا الشهر، ونقاط عمّا تجده

    الأمان

    • تعرف mcp-known-vulnerable-version الآن ثلاثة تنبيهات أمنية حرجة نُشرت هذا الشهر: mysql_mcp_server قبل الإصدار 0.4.2 (CVE-2026-59971)، وMCP Context Forge من 1.0.0 إلى 1.0.1 (CVE-2026-53710)، وobsidian-web-mcp قبل الإصدار 0.2.0 (CVE-2026-54618). ويُشار إلى أي إعداد يحدّد إصدارًا متأثرًا.

    أُضيف

    • تُحتسب نقاط لوحات الصدارة بناءً على ما تجده فحوصاتك، حسب الخطورة، لا بحسب عدد عمليات الفحص — مع لوحة عالمية ولوحة لكل منطقة من المناطق الثماني. يحصل أفضل 5 في كل لوحة على Pro مجانًا.
    • الموقع باللغة الهندية، والإعلان التشويقي بالصينية، مدبلجًا أو بصوت إنجليزي مع ترجمة.
    • سجل التغييرات هذا كخلاصة RSS.

    تم إصلاحه

    • أصبح بالإمكان تخطي الإعلان التشويقي على iPhone وفي متصفح Safari.
  2. · 1.3.0

    الماسح عبر الويب، والحسابات، و54 قاعدة

    أصبح Ryzek يعمل الآن على ryzek.dev. سجّل الدخول، وأضف ملفاتك، واقرأ النتائج — دون أي تثبيت. تُقرأ الملفات التي تُفحص في الذاكرة ثم تُهمَل.

    • 54 قاعدة، ارتفاعًا من 12 — تغطي إعدادات MCP، وطبقة الوكيل (الحقن، ونتائج الأدوات المزوّرة، وتسميم الذاكرة، والمحفزات المؤجلة)، وسلسلة التوريد، وبيانات الاعتماد — لكل واحدة عرض توضيحي مباشر في صفحة القواعد، يُولَّد بتشغيل الماسح.
    • كشف تغييرات يتتبّع حسابك. يحتفظ Ryzek ببصمة لكل أداة تفحصها، ويشير إلى أي تغيير في فحصك التالي، على أي جهاز. اقبل التغيير عندما يكون متوقعًا.
    • فحوصات تبعيات تراعي رقم الإصدار. أصبحت vulnerable-dependency الآن تقارن الإصدارات بالتنبيه الأمني، بحيث تبقى الإصدارات المُرقَّعة دون تنبيه. تنبيهات جديدة: Langflow (CVE-2025-3248)، وFlowise (CVE-2025-59528)، وmcp-remote (CVE-2025-6514).
    • تُقرأ ملفات package.json وrequirements.txt للبحث عن خطافات التثبيت والتبعيات المدرجة في التنبيهات الأمنية.
    • خوادم MCP الخفية: ارفع إعدادات MCP الخاصة بمشروع إلى جانب إعدادات عميل، مثل claude_desktop_config.json، لترى الخوادم التي يمكن للعميل استخدامها ولم يُصرّح بها المشروع أبدًا.

    إصلاحات

    • لم تكن install-script-hook تتطابق مع ملف package.json حقيقي؛ أصبحت الآن تتطابق معه، وما زالت تتجاهل الخطافات (hooks) التي لا تصل إلى الشبكة أو إلى واجهة أوامر.
    • كان حرف Unicode Tag المخفي يُبلَّغ عنه مرتين من قِبل قاعدتين؛ أصبح الآن يُبلَّغ عنه مرة واحدة فقط.
    • كانت خوادم MCP البعيدة تُشار إليها بأنها تملك صلاحيات مفرطة لمجرد استخدامها الشبكة؛ زال هذا الإنذار الكاذب.
    • لم تظهر فئة OWASP لثلاث قواعد بسبب عدم تطابق المعرّفات؛ أصبحت الآن جميع القواعد مرتبطة بفئاتها.
    • أصبحت فحوصات تسريب DNS، والاستمرارية، واستخراج المُوجِّهات (prompts) تتطابق الآن مع الأكواد المقسَّمة على عدة أسطر، كما تُنسّقها أدوات التنسيق.
    • أصبح تنبيه MCP Go SDK الآن يعكس إصلاحه في الإصدار 1.4.1.
  3. 1.2.1

    تغيير في الترخيص وإصلاح في سطر الأوامر

    انتقل الترخيص إلى Business Source License 1.1، الذي يقيّد إعادة البيع التجاري والخدمات المستضافة المنافسة. كما أُصلحت مشكلة تعطّل في مساعدة سطر الأوامر.

  4. 1.2.0

    تمت إعادة التسمية إلى Ryzek

    نُشر تحت الاسم الحالي، مع تفعيل الموقع والنطاق.

  5. 1.1.0

    اكتشاف متعدد الوكلاء

    اكتسبت أداة سطر الأوامر أمر discover الذي يسرد المهارات المثبَّتة لكل من Claude Code وCursor وGemini وCodex — بما فيها تلك التي لا يتذكر أحد أنه ثبّتها.

  6. 1.0.0

    الإصدار الأول

    اثنتا عشرة قاعدة كشف عبر حزم SKILL.md وبيانات الأدوات بصيغة JSON، كل واحدة مرتبطة بقائمة OWASP Agentic Skills Top 10، مع درجة ثقة وسبب واضح لكل نتيجة.