سجل التغييرات
ما الذي تغيّر.
كل إصدار، بدءًا بالأحدث: ما أُضيف وتغيّر وأُصلح، مع رقم CVE لكل إصلاح أمني.
تابعنا عبر RSS — الصق العنوان في أي قارئ خلاصات لمعرفة كل إصدار جديد، بما في ذلك الإصلاحات الأمنية.
-
· 1.3.1
تنبيهات MCP لهذا الشهر، ونقاط عمّا تجده
الأمان
- تعرف
mcp-known-vulnerable-versionالآن ثلاثة تنبيهات أمنية حرجة نُشرت هذا الشهر: mysql_mcp_server قبل الإصدار 0.4.2 (CVE-2026-59971)، وMCP Context Forge من 1.0.0 إلى 1.0.1 (CVE-2026-53710)، وobsidian-web-mcp قبل الإصدار 0.2.0 (CVE-2026-54618). ويُشار إلى أي إعداد يحدّد إصدارًا متأثرًا.
أُضيف
- تُحتسب نقاط لوحات الصدارة بناءً على ما تجده فحوصاتك، حسب الخطورة، لا بحسب عدد عمليات الفحص — مع لوحة عالمية ولوحة لكل منطقة من المناطق الثماني. يحصل أفضل 5 في كل لوحة على Pro مجانًا.
- الموقع باللغة الهندية، والإعلان التشويقي بالصينية، مدبلجًا أو بصوت إنجليزي مع ترجمة.
- سجل التغييرات هذا كخلاصة RSS.
تم إصلاحه
- أصبح بالإمكان تخطي الإعلان التشويقي على iPhone وفي متصفح Safari.
- تعرف
-
· 1.3.0
الماسح عبر الويب، والحسابات، و54 قاعدة
أصبح Ryzek يعمل الآن على ryzek.dev. سجّل الدخول، وأضف ملفاتك، واقرأ النتائج — دون أي تثبيت. تُقرأ الملفات التي تُفحص في الذاكرة ثم تُهمَل.
- 54 قاعدة، ارتفاعًا من 12 — تغطي إعدادات MCP، وطبقة الوكيل (الحقن، ونتائج الأدوات المزوّرة، وتسميم الذاكرة، والمحفزات المؤجلة)، وسلسلة التوريد، وبيانات الاعتماد — لكل واحدة عرض توضيحي مباشر في صفحة القواعد، يُولَّد بتشغيل الماسح.
- كشف تغييرات يتتبّع حسابك. يحتفظ Ryzek ببصمة لكل أداة تفحصها، ويشير إلى أي تغيير في فحصك التالي، على أي جهاز. اقبل التغيير عندما يكون متوقعًا.
- فحوصات تبعيات تراعي رقم الإصدار. أصبحت
vulnerable-dependencyالآن تقارن الإصدارات بالتنبيه الأمني، بحيث تبقى الإصدارات المُرقَّعة دون تنبيه. تنبيهات جديدة: Langflow (CVE-2025-3248)، وFlowise (CVE-2025-59528)، وmcp-remote (CVE-2025-6514). - تُقرأ ملفات package.json وrequirements.txt للبحث عن خطافات التثبيت والتبعيات المدرجة في التنبيهات الأمنية.
- خوادم MCP الخفية: ارفع إعدادات MCP الخاصة بمشروع إلى جانب إعدادات عميل، مثل
claude_desktop_config.json، لترى الخوادم التي يمكن للعميل استخدامها ولم يُصرّح بها المشروع أبدًا.
إصلاحات
- لم تكن
install-script-hookتتطابق مع ملف package.json حقيقي؛ أصبحت الآن تتطابق معه، وما زالت تتجاهل الخطافات (hooks) التي لا تصل إلى الشبكة أو إلى واجهة أوامر. - كان حرف Unicode Tag المخفي يُبلَّغ عنه مرتين من قِبل قاعدتين؛ أصبح الآن يُبلَّغ عنه مرة واحدة فقط.
- كانت خوادم MCP البعيدة تُشار إليها بأنها تملك صلاحيات مفرطة لمجرد استخدامها الشبكة؛ زال هذا الإنذار الكاذب.
- لم تظهر فئة OWASP لثلاث قواعد بسبب عدم تطابق المعرّفات؛ أصبحت الآن جميع القواعد مرتبطة بفئاتها.
- أصبحت فحوصات تسريب DNS، والاستمرارية، واستخراج المُوجِّهات (prompts) تتطابق الآن مع الأكواد المقسَّمة على عدة أسطر، كما تُنسّقها أدوات التنسيق.
- أصبح تنبيه MCP Go SDK الآن يعكس إصلاحه في الإصدار 1.4.1.
-
1.2.1
تغيير في الترخيص وإصلاح في سطر الأوامر
انتقل الترخيص إلى Business Source License 1.1، الذي يقيّد إعادة البيع التجاري والخدمات المستضافة المنافسة. كما أُصلحت مشكلة تعطّل في مساعدة سطر الأوامر.
-
1.2.0
تمت إعادة التسمية إلى Ryzek
نُشر تحت الاسم الحالي، مع تفعيل الموقع والنطاق.
-
1.1.0
اكتشاف متعدد الوكلاء
اكتسبت أداة سطر الأوامر أمر discover الذي يسرد المهارات المثبَّتة لكل من Claude Code وCursor وGemini وCodex — بما فيها تلك التي لا يتذكر أحد أنه ثبّتها.
-
1.0.0
الإصدار الأول
اثنتا عشرة قاعدة كشف عبر حزم SKILL.md وبيانات الأدوات بصيغة JSON، كل واحدة مرتبطة بقائمة OWASP Agentic Skills Top 10، مع درجة ثقة وسبب واضح لكل نتيجة.