تخطَّ إلى المحتوى
kazma.
EN نجمة 6 ابدأ الآن

كاظمه — البنية المعمارية وخريطة النظام

كاظمه — البنية المعمارية وخريطة النظام

Section titled “كاظمه — البنية المعمارية وخريطة النظام”

خريطة الوحدات الموصولة إنتاجيًا (الثوابت في AGENTS.md)
الإصدار: 0.10.x
التاريخ: 2026-09-02
التدقيق الصناعي المُلزِم: docs/audits/AUDIT_DEEP_2026-09-01_EXEC.md (الموجات 0–8 أُطلقت — لا تتبع الجزء 6 من الـ dump)
التدقيقات العميقة السابقة: docs/audits/AUDIT_DEEP_STRUCTURE_2026-08-19.md، docs/audits/AUDIT_INDUSTRY_STACK_2026-08-25.md
الوثائق المرافقة: docs/docs/ops/diagnosis-map.md، docs/docs/guide/architecture.md، AGENTS.md

ملاحظة صدق: تعطي هذه الخريطة الأولوية للمسارات الموصولة إنتاجيًا وتفهرس كل وحدات المصدر تحت الحزم الرئيسية. المخرجات المولَّدة (docs/node_modules، docs/build، __pycache__، .venv) مستثناة. الوحدات المكتبية-فقط موسومة [مكتبة فقط].


القسم 1: النظرة التنفيذية العامة وتدفق البيانات

Section titled “القسم 1: النظرة التنفيذية العامة وتدفق البيانات”

كاظمه إطار وكلاء ذاتي متعدد المنصات: عقل مُشرف واحد مبني على LangGraph، وأفواه كثيرة (Telegram/Discord/Slack/Web/TUI/kazma ask/kazma acp)، وطبقة تنفيذ واحدة للأدوات وIDE، وتنسيق سرب اختياري متعدد العمّال. معرّفات المنصة لا تدخل حالة LangGraph أبدًا. أدوات الخطر تتطلب HITL (ثلاثة مسارات تنفيذ: مقاطعة الرسم، ناقل السرب، نقطة تفتيش خط المعالجة) بالإضافة إلى سجل بوابات واحد (hitl_gates.db). توزيع FanOut في السرب ثلاثي الحالة، وليس «الأول يفوز». الإعدادات قابلة للتعديل وقت التشغيل عبر ConfigStore (SQLite أو Postgres). لا توجد حزمة kazma-memory.

المتطلبملاحظات
Python3.11–3.14
البيانات الافتراضيةkazma-data/‏ SQLite WAL
RAG اختياري[rag] → ‏ChromaDB + sentence-transformers
تعدد النسخ اختياري[postgres] + KAZMA_DATABASE_URL
الربط الافتراضييُفضَّل loopback؛ في Docker‏ 0.0.0.0 مع سر
  • مضيف موثوق بمشغّل واحد افتراضيًا.
  • نمط الإنتاج: KAZMA_PRODUCTION=1 (تنفيذ code_exec داخل Docker، إيقاف YOLO، مفتاح الخزنة مطلوب، جذر مساحة العمل مطلوب).
  • أساس SaaS متعدد المستخدمين: ‏RBAC للمنصات + OIDC + جلسات معتمة + التحوّل إلى Postgres.
  • ليست: قواعد بيانات كتابة متعددة الرئيسيات متعددة المناطق دون منتج قواعد بيانات خارجي.

مخطط تدفق البيانات (ASCII)

Section titled “مخطط تدفق البيانات (ASCII)”
┌──────────────────────────────────────────────────────────────────────────────┐
│ CLIENT INPUTS │
│ Web UI / SSE (graph) / WS (telemetry) CLI TUI Gateway adapters │
│ Telegram/Discord/Slack GitHub OAuth/webhooks MCP IDE bridge │
└───────────────────────────────┬──────────────────────────────────────────────┘
│
▼
┌──────────────────────────────────────────────────────────────────────────────┐
│ EDGE: FastAPI lifespan (app.py) │
│ Auth middleware (secret / opaque session / API token / OIDC session) │
│ Tenant middleware (prod: ignore spoofed X-Tenant-ID; JWT or default) │
│ CORS · i18n · static · health/live · health/ready (DB ping) │
└───────────────────────────────┬──────────────────────────────────────────────┘
│
┌─────────────────────┼─────────────────────┐
▼ ▼ ▼
SessionManager Gateway SessionStore Swarm Task APIs
(chat threads) (platform isolation) (TaskStore)
│ │ │
└─────────────────────┼─────────────────────┘
▼
┌──────────────────────────────────────────────────────────────────────────────┐
│ AGENT BRAIN │
│ KazmaAgent / agent_runner → build_supervisor_graph (wires nodes) │
│ graph_supervisor / graph_tool_worker / graph_respond │
│ Checkpointer: AsyncSqliteSaver | AsyncPostgresSaver │
│ Interrupt HITL + hitl_gates.db · turn_input · context integrity trim │
│ SubAgentManager → build_child_graph (auto-deny danger) │
└───────────────────────────────┬──────────────────────────────────────────────┘
│
▼
┌──────────────────────────────────────────────────────────────────────────────┐
│ TOOLS & SANDBOX │
│ LocalToolRegistry (SoT) · UnifiedToolExecutor (local + MCP force_danger) │
│ shell_exec (allowlist + env scrub) · python_exec (Docker jail / blocklist)│
│ IdeService → same tools + HITL · native skills (kazma-skills) │
└───────────────────────────────┬──────────────────────────────────────────────┘
│
▼
┌──────────────────────────────────────────────────────────────────────────────┐
│ SWARM ENGINE │
│ dispatch / broadcast / pipeline / fanout / consult │
│ handoff_guards (depth 5, visits 2) · ReliabilityRegistry (breakers/retry) │
│ FanOutBus tri-state HITL · NullBus fail-closed │
│ TaskStore (SQLite|Postgres) · SSE bridge · checkpoint_manager │
└───────────────────────────────┬──────────────────────────────────────────────┘
│
▼
┌──────────────────────────────────────────────────────────────────────────────┐
│ DATASTORES │
│ ConfigStore (settings / vault / Soul) · SessionManager · checkpoints │
│ hitl_gates.db · turn journal / agent_artifacts.db │
│ TaskStore · cron.db · memory_state.db + memory_ops.db (split, do not merge) │
│ WorkspaceStore · optional Postgres (KAZMA_PG_TABLES, not whole-DB) │
└──────────────────────────────────────────────────────────────────────────────┘

القسم 2: مرجع المجلدات والوحدات

Section titled “القسم 2: مرجع المجلدات والوحدات”

2.1 الشجرة العلوية (مركّزة على المصدر)

Section titled “2.1 الشجرة العلوية (مركّزة على المصدر)”
kazma/
├── serve.py # Alternate WebUI entry (hardened secrets)
├── pyproject.toml # Workspace package + extras [rag,postgres,…]
├── kazma.yaml # Product defaults
├── kazma.local.yaml.example # Local overrides template
├── docker-compose.yml # Single-node container
├── docker-compose.postgres.yml
├── docker-compose.ha.yml # Multi-replica + optional nginx
├── Dockerfile # [rag,postgres] image
├── deploy/nginx-ha.conf
├── scripts/ # backup, restore, migrate, smoke, entrypoint
├── docs/ # Docusaurus site + audits + ops + this map
├── tests/ # Root regression suite
├── loadtests/ # k6/locust
├── examples/ # Sample skills + demos
├── kazma-core/ # Brain, swarm, tools, safety, db
├── kazma-ui/ # FastAPI web + static + SSE
├── kazma-gateway/ # Platform adapters + slash + routers
├── kazma-tui/ # Textual dashboard/IDE
├── kazma-cli/ # `kazma` CLI
├── kazma-skills/ # Native skill packages + YAML manifests
├── kazma-data/ # Runtime DBs (local; do not commit secrets)

2.2 الحزمة: kazma-core/kazma_core/ (العقل)

Section titled “2.2 الحزمة: kazma-core/kazma_core/ (العقل)”
الوحدةالغرض
__init__.pyتصديرات الحزمة
agent_runner.pyدورة حياة KazmaAgent، ضمان جاهزية الرسم، مهلة الدور، حافظ نقاط التفتيش Postgres/SQLite
audit_logger.pyأحداث تدقيق أمنية/تشغيلية منظمة
authority.pyمساعدات سلطة السياق / عتبة الضغط
authorization_flow.py[مكتبة فقط] تدفقات الموافقة عبر القطاعات
compaction.pyضغط سجلّ الرسائل
config_loader.pyدمج YAML‏ (kazma.yaml + kazma.local.yaml)
config_schema.pyنماذج إعداد Pydantic
config_store.pyمصدر الحقيقة لإعدادات وقت التشغيل (SQLite أو Postgres)
constants.pyثوابت مشتركة (قوائم أدوات الخطر — فضّل CANONICAL)
cost_breaker.pyقاطع دائرة ميزانية الجلسة
cultural_context.py / cultural_context_enrichment.pyإثراء ثقافي للأوامر
dialect_detector.pyكشف اللهجة العربية
division_sandbox.py[مكتبة فقط] عزل مقيّد بالقطاع
exceptions.pyأنواع الاستثناءات المشتركة
git_identity.pyهوية مؤلف git للبوت في الالتزامات
google_llm.pyمسارات LLM لـ Google/Vertex
http_pool.pyتجمّع عملاء httpx مشترك
kuwaiti_tokenizer.py / msa_tokenizer.pyمساعدات الترميز العربي
language_lock.pyقفل لغة الردود
llm_provider.pyعميل LLM متوافق مع OpenAI، إعادة المحاولة، إغلاق aclose عند إعادة الإعداد
logging_config.pyإعداد السجلات
majlis.py[مكتبة فقط] غلاف منسّق المجلس
mcp_client.pyمساعدات عميل MCP قديمة/بديلة
metrics.pyمساعدات المقاييس
model_registry.py / model_registry_store.pyحل المزوّد/النموذج + الاستمرارية
pacing.pyإيقاع الردود للبوابات
paths.pyحل مسارات البيانات
permissions.py[مكتبة فقط] مدير صلاحيات YAML
personalities.pyأوامر الشخصيات
providers.pyمساعدات كتالوج المزوّدين
rbac.pyمحرك RBAC للقطاعات (مؤسسي)
retry.pyأدوات إعادة محاولة عامة
router.py / routing_engine.pyمساعدات التوجيه / توجيه العمّال الموحّد
service_container.pyحاوية DI
settings_manager.py / settings_mcp.pyأوجه الإعدادات (facades)
shutdown.pyعلم الإيقاف المتأنّي العالمي
state.pyأنواع حالة الوكيل
summarizer.pyأداة التلخيص
telemetry.pyجمع القياس عن بُعد (telemetry)
tenant_context.pyمتغيّر سياق ContextVar لمعرّف المستأجر tenant_id
time_travel.pyمساعدات السفر عبر الزمن لنقاط التفتيش
token_counter.py / tokenizer.pyعدّ الرموز
tone_adapter.pyتكييف النبرة للمنصات
tracing.pyتكامل Langfuse/المتتبّع
url_utils.pyمساعدات URL
agent/
agent/graph_builder.pyيوصّل الرسم؛ لا يحتوي أجسام HITL/إعادة المحاولة
agent/graph_supervisor.pyعقدة المُشرف + _call_llm_with_retry (الأخطاء العابرة فقط)
agent/graph_tool_worker.pyبوابة الالتزام + interrupt() الخاص بـ HITL + التنفيذ
agent/graph_respond.pyعقدة الرد؛ تتخطى التوليف عند turn_failed
agent/hitl_supersede.pyإلغاء HITL المعلّق عند دور جديد
agent/artifacts.pyمقترحات/مسوّدة دائمة (ليست حالة الرسم)
agent/nonstop.pyمخطط NonStopConfig وطبقة إعداداته
agent/pipeline_schema.pyمخططات متعلقة بخط المعالجة
agent/resilient_chat.pyغلاف دردشة مرن مع إعادة محاولة وتجاوز وسجلّ
agent/state.pyحالة المُشرف / NodeName؛ مخفّض دمج المسوّدة
agent/sub_agent.pyإنشاء SubAgentManager + رفض تلقائي (auto_deny) لـ HITL
agent/supervisor_watchdog.pyغلاف تنفيذ مُشرَف عليه ومراقب توقّف
agent/tool_registry.pyمصدر حقيقة LocalToolRegistry + الأدوات المدمجة (file_append)
agent/turn_input.pyبناء الرسائل من حافظ نقاط التفتيش + دور المستخدم
agent_skills/تثبيت/اكتشاف/تحليل Agent Skills
cron/scheduler.py كرون SQLite + تزامن + إيقاف
db/اختيار خلفية Postgres + تجمّع اتصالات + مساعدات
delegation/[مكتبة فقط] تصميم متعدد الوكلاء متوازٍ
docs/[مكتبة فقط] مولّد وثائق
hub/API/CLI/سجلّ/مدقّق مركز المهارات
ide/‏IdeService، env_context، workspace_scope
mcp/‏AsyncMCPManager + UnifiedToolExecutor + classify_mcp_tool
memory/محرك V2 المعرفي (recall.py، memory_state.db / memory_ops.db، worker_bootstrap.py — ثمانية مجدولات)
models/اكتشاف المزوّدين (محصّن ضد SSRF)، موجّه النماذج
observability/ops_alerts، الملخص اليومي، سجلّ الإطلاق (firing ledger)
safety/‏hitl، hitl_gates.py، commitment/، yolo، prompt_fence
security/‏ssrf، ssrf_pin.py (تثبيت IP)، الخزنة، web_sessions، platform_rbac، oidc
stores/‏workspaces، bookmarks
swarm/التنسيق الكامل (انظر §3.3)
system/المثبّت، الصيانة، runtime_manager
tools/تنفيذات أدوات مستقلة + سجلّ ShellTool الخاص بالسرب
voice/‏STT/TTS/VAD
chaos/خطافات اختبار الفوضى
cli/مساعدات معالج الإعداد (wizard)
الوحدةالغرض
app.pyمصنع FastAPI، lifespan، إقلاع البوابة/الكرون/السرب، تركيب الموجّهات
auth.pyمصادقة بالسر/الجلسة/رمز API، وسيط المستأجر، بوابات مسار RBAC
saas_api.py‏API إدارة المستخدمين والمستأجرين (متعدد المستخدمين)
session_manager.pyجلسات الدردشة (SQLite|Postgres)
sse_chat/بث دردشة SSE الأساسي + اعتراض YOLO + إطارات HITL (حزمة)
turn_runtime.py / turn_document.pyتسليم الدور V2 — ‏close_turn هو المُغلِّق الوحيد
hitl_status.py / hitl_gate_bridge.pyقارئات سجلّ البوابات للويب
sse_utils.pyمساعدات تأطير SSE
chat.pyصفحة الدردشة + مسار دردشة WebSocket
ide_api.pyملفات/تشغيل/git/سرب في /api/ide/*
workspace_api.pyمسارات ويب مساحة العمل
settings.py‏HTML/API للإعدادات (أسرار مقنّعة)
dashboard.pyلوحة التحكم + APIs قائمة الجلسات
swarm_panel/*‏APIs واجهة السرب (مهام/عمّال/مقاييس)
swarm_sse.pyتدفقات أحداث مهام السرب
agents.py / mcp_ui.py / skills_ui.pyصفحات الميزات + APIs
providers.py / models_route.py / models.pyواجهة إدارة المزوّدين/النماذج
health.py‏live/ready عامة؛ /health/details حسّاس (L-1)
metrics.pyمقاييس Prometheus
routes_direct/تسجيل الدخول، الموافقة، النظام، ربط البوابة، OIDC، وAPIs كثيرة
routes_voice.py / routes_voice_ws.py‏STT/TTS عبر REST + WS
routes_chaos.py‏APIs واجهة الفوضى
telemetry_route.py‏SSE/لقطة telemetry
gateway_monitor.pyبدء/إيقاف حالة البوابة
hitl_approval.pyمساعدات API لـ HITL
i18n/ترجمات en/ar (وحدة فهرس لكل قسم من الواجهة)
services.pyمساعدات حالة الخدمات
static/js/*وحدات Alpine/UI (الدردشة، IDE، السرب، الإعدادات، البث)
templates/*صفحات Jinja (الدردشة، IDE، السرب، الإعدادات، تسجيل الدخول، …)

2.4 الحزمة: kazma-gateway/kazma_gateway/

Section titled “2.4 الحزمة: kazma-gateway/kazma_gateway/”
الوحدةالغرض
gateway.pyطابور تنسيق المُكيّفات
adapters/telegram*.pyبوت Telegram + الناقل + الاستدعاءات الراجعة + STT
adapters/discord*.py / slack*.pyمُكيّفات Discord/Slack + نواقل HITL
agent_handler/graph.pyالرسالة الواردة → رسم الوكيل
agent_handler/hitl.pyملكية HITL للبوابة مغلقة عند الفشل (fail-closed)
agent_handler/commands.pyأوامر slash + /ide
agent_handler/store.pyعزل جلسات المنصة
agent_handler/swarm_*.pyإرسال السرب/مخرجاته من البوابة
routers/github*.py‏GitHub OAuth، الاستنساخ، API
routers/workspaces.py / workspace.py‏CRUD لمساحات العمل + حصر الجذر في الإنتاج
routers/git.py / bookmarks.py / pipeline.pyعمليات git، الإشارات المرجعية، خطوط المعالجة
stores/checkpoint.py‏CheckpointManager + حافظ Postgres/SQLite
stores/sqlite.pyمخزن SQLite لجلسات البوابة
mcp_server.pyجسر خادم IDE MCP
slash_commands.py / suggestions.pyكتالوج الأوامر / تجربة الاستخدام
swarm_notify.pyإشعار Telegram اختياري (maybe_notify_dispatch عند ضبط SWARM_BOT_TOKEN)
telegram_format.py / typing_keepalive.py / rate_feedback.pyمساعدات UX للمنصات

2.5 الحزم: CLI وTUI والمهارات

Section titled “2.5 الحزم: CLI وTUI والمهارات”

kazma-cli: ‏main (serve/wizard/status)، gateway، swarm، update، project، completions، banner، migrate.

kazma-tui: تطبيق Textual، شاشات دردشة/لوحة/محرّر/ملفات/سرب، ودجات (نافذة HITL، لوحة أوامر، تنبيهات toast).

kazma-skills/native/*: مهارات معبّأة (git، cron، crawler، الخزنة، health، code-review، …) + بيانات YAML.

لا حزمة kazma-memory. المُرمِّز العربي هو kazma_core/msa_tokenizer.py؛ ذاكرة V2 هي kazma_core.memory.

المسارالغرض
scripts/backup_kazma.py / restore_kazma.pyنسخ احتياطي/استعادة DR مضغوطة (zip)
scripts/migrate_sqlite_to_postgres.pyترحيل كامل للمخازن
scripts/smoke_production.pyحزمة فحص الدخان للإنتاج
scripts/docker-entrypoint.shترحيل تلقائي اختياري ثم uvicorn
deploy/nginx-ha.confنموذج وكيل عكسي متعدد النسخ

القسم 3: الغوص في الأنظمة الفرعية

Section titled “القسم 3: الغوص في الأنظمة الفرعية”
الاهتمامالموقعالسلوك
بناء الرسميوصّل graph_builder.py؛ الأجسام في graph_supervisor / graph_tool_worker / graph_respondحلقة ReAct؛ حد أقصى لتكرارات الأدوات
مقاطعة HITLgraph_tool_worker.tool_worker_node + hitl_configأدوات الخطر interrupt()؛ صفّ في سجلّ hitl_gates.db
الاستئنافPOST /api/approve/{thread_id}، ‏/hitl للبوابةاسترجاع من سجلّ البوابات + Command(resume=…)
منع البوابة المزدوجة_hitl_approved_ctx ‏ContextVarيجب ألا يُصكّ execute() بوابة ويب ثانية (H-8)
تجميع الدورturn_input.pyسجلّ حافظ نقاط التفتيش + رسالة المستخدم
الوكلاء الفرعيونsub_agent.py + build_child_graphرفض تلقائي للخطر، مهلة، مرشّح أدوات
الاستمراريةagent_runner / stores/checkpoint.py‏SQLite أو AsyncPostgresSaver
إبطال HITLhitl_supersede.pyرسالة مستخدم جديدة تلغي المقاطعة المتقادمة

3.2 الأدوات والعزل (Sandboxing)

Section titled “3.2 الأدوات والعزل (Sandboxing)”
المسارالوحدةملاحظات
أدوات الوكيلLocalToolRegistry‏file_، shell_exec، python_exec، memory_، config_*، spawn_agent(s)، context_info
MCPmcp/manager.pyforce_danger=True؛ ‏HITL في الإنتاج لغير المدرَج في قائمة السماح
code_exectools/code_exec.pyيُفضَّل Docker‏ network=none؛ محليًا قائمة حجب استيراد
shell_exectool_registry‏shlex + asyncio.to_thread(subprocess…) (‏SelectorEventLoop على Windows — أبدًا create_subprocess_exec عاريًا)؛ _EXEC_CAPABLE_ARGS؛ تنظيف متغيرات البيئة؛ HITL
IDEide/service.pyكل التعديلات عبر execute الخاص بالسجلّ

مصدر حقيقة الخطر: safety/hitl.CANONICAL_DANGER_TOOLS → ‏_EXTENDED_DANGER الخاص بالسرب.

3.3 محرك السرب والمهام غير المتزامنة

Section titled “3.3 محرك السرب والمهام غير المتزامنة”
المكوّنالوحدة
المنسّقswarm/engine.py
الأنماطpatterns.py، broadcast.py، consultation.py
حدود التسليمhandoff_guards.py (عمق 5، زيارات 2)
الموثوقيةreliability.py، reliability_registry.py
الإرسالworker_dispatch.py، dispatch_inner.py
الاستمراريةtask_store.py (SQLite|Postgres)
دورة الحياةtask_lifecycle.py، task_control.py
HITL خط المعالجةcheckpoint.py، checkpoint_manager.py
الناقلbus.py + مُكيّفات المنصات؛ ‏HITL لـ FanOut ثلاثي الحالة
الموسِّع التلقائيautoscaler.py (maybe_scale فقط عند NoCapableWorkersError)
سجلّ البواباتcheckpoint_manager._gate_register_pipeline / _gate_settle_pipeline
الذاكرة‏recall.search في V2 عبر دفتر الهاتف (مسيَّج)؛ وليس محوّلًا رباعي الطبقات

3.4 ناقل الأحداث والخدمات الخلفية

Section titled “3.4 ناقل الأحداث والخدمات الخلفية”
الخدمةالوحدةالدورة
ناقل رسائل السربswarm/bus.pyينشر الموافقة/التقارير/التنبيهات؛ ‏FanOut ثلاثي الحالة
مجدول الكرونcron/scheduler.pyيجب تمرير graph_builder=؛ ‏delivery_target وقت الجدولة
عامل الذاكرةmemory/worker_bootstrap.pyثمانية مجدولات (نسخ احتياطي كل 6 ساعات، نوم كل 6 ساعات، إعادة توحيد كل 24 ساعة، GC كل 15 دقيقة، ملخص، سجلّ، تدريب طوارئ، تنظيف جلسات)
SSE telemetrytelemetry_route.pyبث حتى is_shutting_down
دردشة SSEحزمة sse_chat/بث لكل دور؛ إسقاط السجلّ (journal projection)
SSE السربswarm_sse.py / اللوحةأحداث المهام
طابور البوابةgateway.pyوارد المُكيّف ← المعالج
تنبيهات opsobservability/ops_alerts.py‏FanOut داخل التطبيق + Telegram مباشر؛ الحارس عملية منفصلة
إشارة الإيقافshutdown.pyعلم عالمي للحلقات

3.5 الذاكرة والاستمرارية

Section titled “3.5 الذاكرة والاستمرارية”
المخزنالخلفيةملاحظات
ConfigStore‏SQLite WAL / ‏Postgres kazma_settingsمراجع الخزنة؛ مفتاح Soul‏ self_improvement.agent_evolution
SessionManager‏SQLite / kazma_chat_sessionsذاكرة ساخنة LRU + قفل
TaskStoreجداول SQLite / Postgres‏WAL + مرشّح عمّال json_each
نقاط التفتيشaiosqlite / AsyncPostgresSaverحقيقة التنفيذ لـ HITL
بوابات HITLhitl_gates.db (SQLite WAL)حقيقة القرار لـ HITL؛ أحادية العملية
الأصناف الفنية (Artifacts)agent_artifacts.dbمقترحات دائمة؛ الرسم يقرأ عبرها (read-through)
ذاكرة V2 الساخنةmemory_state.dbمعتقدات، حلقات، كيانات — لا تُدمج مع ops
ذاكرة V2 العملياتmemory_ops.dbطابور دائم + تدقيق
الكرونcron.dbتذكيرات؛ ليست SessionStore وقت الإطلاق
FTS5‏SQLite + قفلذاكرة الكلمات المفتاحية (V2)
المتجهات / المكتبةsqlite-vec / pgvector / Chroma اختياريمعزولة عن استدعاء الدردشة
WorkspaceStore‏SQLiteأعمدة هوية المستودع

3.6 بوابة الويب وIDE والواجهة

Section titled “3.6 بوابة الويب وIDE والواجهة”
السطحالتقنية
مصنع التطبيق‏FastAPI + تصريف إيقاف lifespan
المصادقةسر / جلسة معتمة / رمز API / ‏OIDC
الدردشة‏SSE هو ناقل الأدوار الوحيد (/api/chat/stream)؛ WS للقياس عن بعد / المؤشر فقط؛ العميل يُسقِط TurnDocument
IDEصفحة /ide + /api/ide/* + ‏CodeMirror ide.js
لوحة السرب/swarm + /api/swarm/*
الإعدادات‏Alpine + mask_deep + kazmaConfirm/kazmaPrompt
الصحة/health/live + /health/ready عامة؛ /health/details مصادقة (L-1)؛ /health/deep عصفورة كنارية

القسم 4: مصفوفات API والمسارات والأدوات

Section titled “القسم 4: مصفوفات API والمسارات والأدوات”

4.1 مصفوفة API والمسارات (الأسطح الرئيسية)

Section titled “4.1 مصفوفة API والمسارات (الأسطح الرئيسية)”

نطاق المصادقة: مفتوح = مفتوح دائمًا؛ سري = ‏KAZMA_SECRET / جلسة / رمز عند ضبط السر؛ مشرف = دور مشرف المنصة (متعدد المستخدمين).

الطريقةمسار نقطة النهايةنطاق المصادقةHITL / الخطرالوصف والوحدة
GET/healthمفتوح—صحة أساسية (routes_direct)
GET/health/liveمفتوح—حيوية LB‏ (health.py)
GET/health/readyمفتوح—الجهوزية + فحص قاعدة البيانات (health.py)
GET/health/detailsسري—تفاصيل التصحيح — ليست عامة (الموجة 8 ‏L-1؛ تسرّب النموذج/MCP) (health.py)
GET/health/deepمفتوح—عصفورة كنارية بذهاب-وإياب حقيقي، ‏TTL ‏30 ثانية (health.py)
GET/api/statusمفتوح—حالة التطبيق
GET/api/telemetryمفتوح—قياس عن بُعد خفيف
GET/loginمفتوح—صفحة تسجيل دخول متعددة الأنماط
GET/POST/api/auth/*مفتوح (login/status/oidc)—تهيئة المصادقة (routes_direct)
GET/api/auth/meسري—الهوية الأصلية (principal)
POST/api/chat/streamسريHITL الرسمدردشة وكيل SSE‏ (sse_chat)
WS/ws/chat (إن رُكِّب)سريHITL الرسمدردشة WS‏ (chat.py)
POST/api/approve/{thread_id}سرياستئناف المقاطعةموافقة/رفض HITL ونطاق YOLO
GET/POST/api/ide/*سريHITL الناقل عند التعديلخلفية IDE‏ (ide_api)
GET/POST/api/swarm/*سريHITL خط المعالجةلوحة تحكم السرب
GET/api/swarm/tasks/{id}/streamسري—SSE المهام
CRUD/api/settings/*سري/مشرف—الإعدادات (settings.py)
CRUD/api/saas/*مشرف—المستخدمون/المستأجرون (saas_api)
GET/POST/api/mcp/*سري/مشرفforce_danger لـ MCPإدارة خوادم MCP
GET/POST/api/skills/*سري—واجهة المهارات
GET/POST/api/agents/*سري—حالة/آثار الوكلاء
GET/POST/api/models/*، /api/providers/*سريSSRF عند الاكتشافالنماذج/المزوّدون
GET/POST/api/workspace*، /api/workspaces*سريحصر المسارمساحات العمل
GET/POST/api/github/*مختلط (ردّ OAuth مفتوح)—‏GitHub OAuth/API
GET/POST/api/git/*سريHITL للأوامرعمليات git
POST/api/voice/*سري—‏STT/TTS
GET/api/gateway/*سري—مراقب البوابة
GET/metricsسري—‏Prometheus
POST/api/webhooks/telegramسر الويبهوكأدوات الوكيلويبهوك Telegram
GET/، /chat، /ide، /swarm، …صفحات: الهياكل مفتوحة؛ البيانات عبر API—صفحات شبيهة بـ SPA
GET/settings، /dashboardسري (HTML مسوَّر)—صفحات المشرف

/health/details موجود في SENSITIVE_PREFIXES. تبقى /health/live و/health/ready عامتين.

اسم الأداة / الأمرالنوعالخطر الافتراضيالعزلالوحدة
file_read / file_list / file_search / codebase_searchمحليآمنةنطاق مساحة العملtool_registry + code_index
file_write / file_deleteمحليخطرمساحة العمل + HITLtool_registry
shell_execمحليخطرقائمة سماح + تنظيف بيئة + HITLtool_registry
python_exec / code_execمحليخطرسجن Docker / قائمة حجب + HITLcode_exec
memory_search / memory_storeمحليآمنة / كتابةمتجهات/FTStool_registry
config_read / config_saveمحليأسرار مقنّعة / حجب الحسّاسConfigStoretool_registry
spawn_agent / spawn_agentsمحليخطر (امتداد السرب)SubAgentManagertool_registry / sub_agent
current_datetime / context_infoمحليآمنة—tool_registry
read_url / web_searchحزمة أدوات محليةSSRF + تثبيت IPvalidate_url + PinHostAsyncTransport (بلا وكيل)؛ assert_peer_publictools/read_url، security/ssrf_pin.py
أدوات MCP (ديناميكية)MCPخطر/مجهول يفرض HITL؛ غير قائمة السماح يأخذ HITL في الإنتاجعملية خادم MCPmcp/manager
kazma serveCLI—مصادقة مطلوبة لغير loopbackkazma_cli/main
kazma gateway *CLI—‏HTTP إلى الواجهةgateway.py
kazma swarm *CLIالإرسال قد يستدعي HITL‏HTTP APIswarm.py
kazma update / project / docsCLI—محليوحدات CLI
/ide * slashأمر بوابةخطر عبر الأدواتIdeServicecommands.py
/yoloدردشة/SSEتجاوز HITL إن سُمحyolo.pysse_chat / البوابة
/hitl approve|denyالبوابةاستئنافhitl.pyagent_handler

القسم 5: المرجع الرئيسي للإعدادات والبيئة

Section titled “القسم 5: المرجع الرئيسي للإعدادات والبيئة”
اسم المتغيرالافتراضيمطلوب في الإنتاجالغرض ونطاق الأمان
KAZMA_SECRETمولَّد (loopback)نعم (غير loopback)سر المشرف المشترك / مصادقة API
KAZMA_HOST127.0.0.1 (CLI/serve)يُضبط صراحةًعنوان الربط
KAZMA_PORT‏9090 لـ CLI / ‏8000 لـ Dockerلامنفذ الاستماع
KAZMA_TRUST_LAN0أبقِه 0كوكي تلقائي للشبكة المحلية
KAZMA_PRODUCTIONغير مضبوطنعم (1)فرض code_exec في Docker، إيقاف YOLO، الخزنة مطلوبة، جذر مساحة العمل
KAZMA_VAULT_KEYتطوير تلقائي فقطنعمتشفير الأسرار في السكون
KAZMA_ALLOW_YOLOغير مضبوطلا (معطّل)اشتراك YOLO تحت الإنتاج
KAZMA_YOLO_TTL_SECONDS1hلاانتهاء صلاحية YOLO
KAZMA_CODE_EXEC_DOCKERتلقائيforceسياسة سجن code_exec
KAZMA_CODE_EXEC_IMAGEpython:3.12-slimلاصورة السجن
KAZMA_WORKSPACEdata/workspaceلاتثبيت مساحة العمل الافتراضية
KAZMA_WORKSPACE_ROOTغير مضبوطنعم في الإنتاجحصر مسارات مساحة العمل
KAZMA_CLONE_DIR~/kazma-reposلاجذر الاستنساخ
KAZMA_DATABASE_URLغير مضبوطتعدد النسخحالة Postgres مشتركة
KAZMA_DB_BACKENDتلقائيفرض اختياريpostgres / sqlite
KAZMA_PG_POOL_MIN/MAX1 / 10لاحجم التجمّع
KAZMA_PG_POOL_TIMEOUT5لاثوانٍ الانتظار لاتصال حرّ من التجمّع
KAZMA_PUBLIC_URLغير مضبوطOAuth/OIDCعنوان عام أساسي ثابت
KAZMA_JWT_SECRETغير مضبوطJWT متعدد المستأجرينمطالبات مستأجر مُتحقَّقة
KAZMA_CORS_ORIGINSقائمة localhostالإنتاج: أصلكقائمة سماح CORS
KAZMA_OPAQUE_SESSIONS1أبقِه مفعّلًاجلسات متصفح معتمة
KAZMA_SESSION_TTL_SECONDS14 يومًالا‏TTL لكوكي الجلسة
KAZMA_TURN_TIMEOUT_SECONDS600لامهلة جدارية للرسم
KAZMA_MCP_SAFE_ALLOWLISTفارغةاختياريأدوات MCP تتخطى HITL‏ (الإنتاج)
KAZMA_ALLOW_PRIVATE_LLMغير مضبوطلااشتراك اكتشاف عناوين URL الخاصة
KAZMA_MULTI_USERغير مضبوطSaaSفرض النمط متعدد المستخدمين
KAZMA_OIDC_*غير مضبوط‏SSO لـ SaaSمُصدر/عميل/سر/إعادة توجيه/مطالبة دور OIDC‏ (يُتحقَّق من id_token؛ بلا احتياطي غير مُتحقَّق)
KAZMA_PGVECTORتلقائي مع DSN ‏Postgresلا0 يُبقي sqlite-vec؛ غير المضبوط يختار pgvector تلقائيًا للاستدعاء الكثيف
KAZMA_E2B_API_KEY / E2B_API_KEYغير مضبوطكود غير موثوقpython_exec عبر Firecracker؛ مفتاح الإيقاف KAZMA_E2B=0
KAZMA_TEMPORAL_HOSTغير مضبوطسرب متعدد الساعاتتغليف Temporal لإرسال السرب؛ مفتاح الإيقاف KAZMA_TEMPORAL=0
KAZMA_CODE_INDEXمفعّللا0 يعطّل فهرس الرموز / codebase_search
KAZMA_PROVIDER / KAZMA_MODELغير مضبوطلامزوّد/نموذج الإقلاع
KAZMA_API_KEY / OPENAI_API_KEYغير مضبوطالمزوّدمفاتيح LLM‏ (فضّل ConfigStore/الخزنة)
TELEGRAM_BOT_TOKENغير مضبوطTelegramالمُكيّف
TELEGRAM_WEBHOOK_SECRETمولَّد إن فُرغويبهوكأصالة الوارد
DISCORD_BOT_TOKEN / SLACK_*غير مضبوطالمنصةالمُكيّفات
GITHUB_TOKEN / GITHUB_OAUTH_*غير مضبوطميزات GitHub‏PAT / تطبيق OAuth
KAZMA_VECTOR_*مسار/مجموعة/نموذجRAGذاكرة المتجهات
KAZMA_EMBED_API_KEYغير مضبوطتضمين بعيدالتضمينات (embeddings)
KAZMA_BOT_NAME / EMAILافتراضياتلاهوية git
KAZMA_DEMO_MODEغير مضبوطلااختصارات العرض التجريبي
KAZMA_CHAOS_ENABLEDغير مضبوطلامسارات الفوضى
KAZMA_ENVغير مضبوطproduction لحجب تفاصيل الأخطاءسياسة تفاصيل الأخطاء
KAZMA_AUTO_MIGRATE0لاترحيل entrypoint لـ Docker
KAZMA_SMOKE_BASElocalhost:9090لاعنوان الأساس لسكربت فحص الدخان
SWARM_BOT_TOKEN / SWARM_CHAT_IDغير مضبوطاختياريبوت إشعارات السرب

القسم 6: التحقق من جهوزية الإنتاج (مواءمة المعالجة)

Section titled “القسم 6: التحقق من جهوزية الإنتاج (مواءمة المعالجة)”

إحالة متقاطعة: docs/audits/REMEDIATION_PLAN_2026-07-21.md (كل WP ‏0.x–4.x موسومة مكتملة في الشيفرة).

المرحلة 0 → الأهداف الحية

Section titled “المرحلة 0 → الأهداف الحية”
WPالملفات المستهدفةالحالة
0.1 سر serveserve.pyمعالَج — لا إسناد لسرّ معروف؛ يرفض السيّئ؛ توليد/loopback
0.2 ربط CLIkazma-cli/kazma_cli/main.pyمعالَج — الافتراضي 127.0.0.1؛ غير loopback يتطلب سرًا
0.3 composedocker-compose.yml، Dockerfileمعالَج — /health، مسار المتجهات، بيئة الإنتاج

المرحلة 1 → الأهداف الحية

Section titled “المرحلة 1 → الأهداف الحية”
WPالملفات المستهدفةالحالة
1.1 الإيقافkazma_ui/app.py ‏_on_shutdownمعالَج
1.2 رفض المهام النشطةswarm/engine.py ‏reject_checkpointمعالَج
1.3 إلغاء الإنهاءtask_control.py، engine._finalize_taskمعالَج
1.4 فحص القاطعreliability.py، worker_dispatch.pyمعالَج
1.5 إغلاق LLMllm_provider.py ‏reconfigureمعالَج
1.6 NullBusswarm/bus.pyمعالَج (False)
1.7 YOLO في الإنتاجsafety/yolo.py، ‏SSE/المساراتمعالَج (+ KAZMA_ALLOW_YOLO)

المرحلة 2 → الأهداف الحية

Section titled “المرحلة 2 → الأهداف الحية”
WPالملفات المستهدفةالحالة
2.1 اكتشاف SSRFmodels/discovery.pyمعالَج
2.2 code_exectools/code_exec.pyمُصلَّب
2.3 سياسة shellagent/tool_registry.pyمُصلَّب
2.4 مصادقة رفض-افتراضيauth.pyمعالَج
2.5 الكرونcron/scheduler.pyمعالَج
2.6 ملكية HITLagent_handler/hitl.py، routes_directمعالَج
2.7 جذر مساحة العملrouters/workspaces.pyمعالَج

المراحل 3–4 + صقل التشغيل → الأهداف الحية

Section titled “المراحل 3–4 + صقل التشغيل → الأهداف الحية”
المجالالأهدافالحالة
جلسات معتمة / RBAC / OIDCweb_sessions.py، platform_rbac.py، oidc.py، saas_api.pyمُطلَق
التحوّل إلى Postgresconfig_store.py، session_manager.py، task_store.py، checkpoint.py، agent_runner.pyمُطلَق
‏DR / HA / فحص الدخانscripts/*، docker-compose.ha.yml، docs/ops/*مُطلَق

المخاطر المتبقية المفتوحة (ليست عوائق غير مُصلَحة — متبقية بحسب التصميم)

Section titled “المخاطر المتبقية المفتوحة (ليست عوائق غير مُصلَحة — متبقية بحسب التصميم)”
الخطرالشدةملاحظات
shell/الكود بعد HITL لا يزالان قويينمتبقٍ عالٍمقصود بعد موافقة الإنسان؛ YOLO يضخّم
‏MCP غير موثوق بـ trust: trustedمتوسطفخّ تشغيلي للمشغّل
نمط السرّ الفارغ المفتوح على loopbackمنخفض–متوسط‏تجربة مطوّر موثَّقة
شجرتا وثائق / مكتبات غير موصولةقابلية صيانة منخفضةخطة تنظيف
قاعدة بيانات متعددة الرئيسيات متعددة المناطقلا ينطبقمنتج بنية تحتية، لا تطبيق
Terminal window
# Security-critical automated sample
& .venv\Scripts\python.exe -m pytest tests/test_auth_middleware.py tests/test_hitl_wiring.py tests/test_mcp_hitl.py tests/test_pg_store_dual_backend.py -q
# Live smoke (server running)
& .venv\Scripts\python.exe scripts\smoke_production.py --base http://127.0.0.1:9090 --secret $env:KAZMA_SECRET

القسم 7: أبرز جرد الميزات (شاملة الحديثة)

Section titled “القسم 7: أبرز جرد الميزات (شاملة الحديثة)”
مجال الميزةالوحدات / الأسطح
مركز القيادة / السرب الحيّswarm.html، swarm.js، swarm_panel/*، swarm_sse.py
محرّر IDE ‏CodeMirroride.html، ide.js، ide_api.py، ide/service.py، tools/file_apply_patch.py
دردشة SSE متدفّقةحزمة sse_chat/، مُسقِط chat.js، turn_runtime.close_turn
سجلّ بوابات HITLsafety/hitl_gates.py، hitl_status.py، _serverGates في chat.js
الصوت عبر WebSocketroutes_voice_ws.py، voice.js
ذكاء المستنداتdocuments/*، documents_api.py، documents.html/js، ‏/documents للبوابة، مهارة document_platform، ‏DocumentsPanel في TUI، scripts/certify_documents.py
صحة الحارسhealth.py، الكرون، قواطع الدائرة، cost_breaker
ثقافي/عربياللهجات، المُرمِّزات، i18n ar، النبرة/الإيقاع، مكتبة المجلس
تعدد الوكلاء‏SwarmEngine حيّ؛ delegation/* مكتبة فقط
‏SaaS متعدد المستخدمينتسجيل دخول متعدد الأنماط، /api/saas، هوية principal في رأس الطلب
Postgres متعدد النسخdb/*، مخازن مزدوجة، ‏HA compose؛ مهام المستندات + الكتالوج على KAZMA_PG_TABLES عند استخدام تلك الخلفية

الوثيقةالدور
AGENTS.mdعقد البناء (الثوابت §1–§33)
docs/docs/guide/architecture.mdالبنية المعمارية السردية
docs/docs/guide/swarm-orchestration.mdأنماط السرب + ناقل HITL
docs/audits/AUDIT_DEEP_2026-09-01_EXEC.mdالتدقيق الصناعي المُلزِم (الموجات 0–8)
docs/audits/AUDIT_DEEP_STRUCTURE_2026-08-19.mdتدقيق البنية العميقة
docs/audits/AUDIT_PRODUCTION_READINESS_2026-07-21.mdتدقيق جهوزية الإنتاج التاريخي
docs/audits/AUDIT_DOCUMENT_CERTIFICATION.mdتقرير اعتماد ذكاء المستندات
docs/docs/guide/document-intelligence.mdدليل منتج المستندات
docs/audits/UNWIRED_INVENTORY.mdالحزم المكتبية-فقط
docs/docs/ops/diagnosis-map.mdالتشخيص متعدد المسارات
docs/plans/GUARD_OPS_ALERTING_CAUSE_QUALITY.mdتنبيهات الحارس/التشغيل المؤجَّلة

آخر تحديث 2026-09-02. الثوابت في AGENTS.md؛ هذا الملف هو خريطة الوحدات. لا تُدرِج حزمة kazma-memory.