المشروع / الشيفرة المصدرية

كل شيء متاح على GitHub

KalderaShield مفتوح المصدر بترخيص Apache-2.0: تطبيق سطح المكتب، وتطبيق Android، وإضافة المتصفح، ومضيف المراسلة الأصلية، وهذا الموقع. وكل ادعاء أمني في هذا الموقع يمكن تتبعه إلى شيفرة أو إلى اختبار يعمل في CI علنًا.

قاعدة الشيفرة

أربعة مشاريع في مستودع واحد

يجمع تطبيق سطح المكتب واجهةً أمامية بـReact وTypeScript مع نواة Rust عبر Tauri 2: تُعرض الواجهة في WebView الخاص بالنظام، ويتولى الجانب الأصلي المحدِّث وجسر الإضافة وتكاملات المنصّة. ويجري تخزين الخزنة على wa-sqlite مع غلاف مخطط مُنمَّط بالإصدارات.

وإضافة المتصفح بنية Manifest V3 بـTypeScript لـChromium وFirefox، وتطبيق Android مشروع Tauri Android مع ربط قياسات حيوية عبر AndroidKeyStore. ويُقيم مضيف المراسلة الأصلية وجسر IPC في مساحة عمل Rust، حيث يكون تدقيق رمز التوصيل والتأجير وتشفير الإطارات أسهل ما يكون.

والموقع نفسه HTML بسيط مودَع كما هو — دون خطوة بناء للنشر — مع سكربتات توليد وبوابات جودة مودَعة بجوار الصفحات التي تنتجها.

البوابات التي يمر بها كل تغيير

فحص الأنواع و2204 اختبار وحدة

248 ملف اختبار مع حدود تغطية مفروضة: 90% من الأسطر، و90% من العبارات، و85% من الدوال، و80% من الفروع. والانحدار دون الحد يُفشل البناء، لا لوحة معلومات.

بوابات الفحص العشوائي والطفرات والأمان

اختبارات fast-check قائمة على الخصائص تضرب مسارات الاستيراد والنسخ الاحتياطي والمرفقات بمدخلات تالفة. واختبار الطفرات عبر Stryker يقيّم جودة الاختبارات. وتفحص بوابات مخصصة تقوية CSP ومخرجات الإصدار وعلامات التصحيح والأسرار.

تحليل سلسلة التوريد في CI

يحلل CodeQL الشيفرة، ويقيّم OpenSSF Scorecard وضع المستودع، ويحجب gitleaks الأسرار المودَعة، وتفشل سياسة التبعيات عند أي تنبيه عالي الخطورة أو حرج مع قبول موثَّق لما عدا ذلك.

بنية الأمان

ما يعنيه المصدر المفتوح هنا — وما لا يعنيه

ادعاء مع حدوده

المصدر المفتوح يتيح لأي أحد قراءة الشيفرة؛ لكنه لا يثبت بذاته أن أحدًا قرأها فعلًا. والقراءة هي الغاية كلها: نموذج التهديد وسجلات القبول ونطاق التدقيق في المستودع لكي يبدأ المراجعون من الخريطة نفسها. ولم يكتمل تدقيق مستقل — وصفحة حالة التدقيق تقول ذلك مباشرة.

TypeScript

الواجهة الأمامية والإضافة

واجهة React ومنطق الإضافة والخزنة المشترك بأنماط صارمة؛ ولا أنماط React المضمّنة، وهي قاعدة تفرضها بوابة CSP.

Rust

النواة الأصلية

أوامر Tauri 2، ومضيف المراسلة الأصلية، وجسر IPC على الاسترجاع المحلي، والبنية التحتية للمحدِّث؛ وتحجب cargo fmt واختبارات الكتابة الذرية المركّزة كل إصدار.

Apache-2.0

الترخيص

المشروع كله، مع ملف تراخيص THIRD-PARTY للمكونات المضمّنة. ولا قطع مغلقة المصدر في المثبّتات.

الأسئلة الشائعة

المساهمة والإبلاغ

كيف أبلّغ عن ثغرة أمنية؟

بخصوصية، ولا يُبلَّغ عنها أبدًا كمشكلة علنية: عبر ميزة الإبلاغ الخاص عن الثغرات في GitHub أو البريد المذكور في SECURITY.md. إقرار بالاستلام خلال 48 ساعة، وفرز خلال 7 أيام، وإفصاح منسّق خلال 90 يومًا.

هل يمكنني المساهمة بالشيفرة؟

نعم — عبر طلبات الدمج في GitHub. البوابات الموصوفة أعلاه تعمل مع كل تغيير، فأسرع طريق للمساعدة هو تغيير يُبقيها ناجحة ويتضمن اختباراته الخاصة.

هل يمكنني بناء المثبّتات بنفسي؟

نعم. يوثّق دليل الإصدار المحلي الأوامر الدقيقة لكل منصّة، ويجمع سكربت الإصدار المخرجات مع مجاميع SHA-256 الاختبارية في مجلد release-local/<platform>/.

صفحات ذات صلة

تحميل برنامج التثبيت