محلّل ترويسات الأمان
الصق ترويسات استجابة HTTP الخام لأي موقع، وسيشير هذا المحلّل إلى ما هو مفقود أو ضعيف. يتحقّق من الترويسات التي تحصّن الموقع فعلًا (Content-Security-Policy وStrict-Transport-Security وX-Content-Type-Options وX-Frame-Options وReferrer-Policy وPermissions-Policy)، وينبّه إلى ترويسات مثل Server أو X-Powered-By التي تكشف تفاصيل الإصدار. كل نتيجة مُصنَّفة كعالية أو متوسطة أو منخفضة، لتعرف بالضبط ما الذي تُصلحه أولًا.
كيف يعمل تدقيق الترويسات
-
1
احصل على ترويسات الاستجابة
شغّل `curl -I https://example.com`، أو انسخ ترويسات الاستجابة من علامة تبويب الشبكة في أدوات مطوّري متصفحك.
-
2
الصقها
ضع كتلة الترويسات في الحقل، زوج `الاسم: القيمة` واحد في كل سطر.
-
3
اقرأ النتائج المرتّبة حسب الأولوية
يُفحَص كل ترويسة، وتُصنَّف كل ثغرة كعالية أو متوسطة أو منخفضة، مع التوجيه الدقيق الذي يجب إضافته.
-
4
حصّن وأعد الفحص
أضف الترويسات المفقودة إلى إعدادات خادمك، وأعد تحميله، ثم الصق الاستجابة الجديدة للتأكّد من سدّ الثغرات.
الترويسات التي تُحدث فرقًا
| الترويسة | ما تحظره | الحد الأدنى الموصى به |
|---|---|---|
| Content-Security-Policy | XSS، اختطاف النقر، المحتوى المختلط | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | تجريد SSL، تسريب الكوكيز عبر HTTP | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | اختطاف النقر في المتصفحات القديمة | DENY (أو الاعتماد على CSP frame-ancestors) |
| X-Content-Type-Options | شمّ MIME للملفات المرفوعة | nosniff |
| Referrer-Policy | تسريب العناوين الكاملة إلى أطراف ثالثة | strict-origin-when-cross-origin |
| Permissions-Policy | الكاميرا/الميكروفون/الموقع في التضمينات غير الموثوقة | camera=(), microphone=(), geolocation=() |
ما الذي يرصده هذا المحلّل
الصق ترويساتك، وسيفحص كلًا من هذه النقاط، مصنّفًا كل ثغرة حسب الأولوية:
- غياب Strict-Transport-Security (عالية)، أو وجودها دون
includeSubDomains(متوسطة)، ما يترك النطاقات الفرعية عرضة للخفض. - غياب Content-Security-Policy (عالية)، أو CSP لا يزال يسمح بـ
'unsafe-inline'(متوسطة)، ما يُبطل جزءًا كبيرًا من قيمته. - X-Content-Type-Options غير مضبوطة على
nosniff(منخفضة)، ما يتيح للمتصفحات شمّ نوع MIME للاستجابات. - غياب X-Frame-Options (متوسطة)، إلا إذا كان توجيه CSP
frame-ancestorsيؤدي المهمة أصلًا. - غياب Referrer-Policy أو Permissions-Policy (منخفضة): تتسرّب العناوين الكاملة إلى أطراف ثالثة وتبقى ميزات المتصفح القوية مفتوحة.
- وجود Server أو X-Powered-By (منخفضة): يكشفان حزمتك التقنية وإصدارها، فأزلهما لتقليل قابلية التعرّف.
نصيحة للطرح
انشر CSP في وضع التقرير فقط أولًا (Content-Security-Policy-Report-Only) ووصّل نقطة نهاية للتقارير. اتركه يعمل أسبوعًا من حركة المرور الحقيقية قبل التحويل إلى الإنفاذ: ستكتشف سكربتات أطراف ثالثة كنت قد نسيتها.
الأسئلة الشائعة
الصق ترويسات استجابة HTTP الكاملة، زوج الاسم: القيمة واحد في كل سطر. أسرع مصدر هو curl -I https://example.com، أو قسم ترويسات الاستجابة تحت أي طلب في علامة تبويب الشبكة بمتصفحك.
لا. يقرأ فقط ترويسات استجابة HTTP التي تلصقها. سياسة CSP المُقدَّمة عبر وسم <meta http-equiv> تنطبق على ذلك المستند وحده وهي أضعف من الترويسة الحقيقية، لذا أرسل نسخة الترويسة.
لا. أزالت كل المتصفحات الحديثة مدقّق XSS، فلم تعد الترويسة تقدّم حماية وقد تُدخِل أحيانًا مشكلاتها الخاصة. تحلّ محلّها سياسة Content-Security-Policy متينة.
قد تُزيل شبكة توصيل محتوى مثل Cloudflare بعض الترويسات أو تعيد كتابتها (خصوصًا Server، واختياريًا CSP عبر Transform Rules). قارن مباشرة مع الأصل باستخدام curl -I على العنوان العام لترى بالضبط ما الذي يغيّره الطرف الحدّي.
أدوات ذات صلة
أداة استخراج الروابط الداخلية
استخرج جميع الروابط الداخلية من عنوان URL أو من كود HTML ملصق، مع نص الرابط وسمات rel وحالة nofollow لأغراض تدقيق تحسين محركات البحث (SEO).
جهاز اختبار متوافق مع الهواتف المحمولة
قم بفحص سهولة استخدام عنوان URL على الأجهزة المحمولة؛ حيث يتم عرض الصفحة بأحجام شاشات الهواتف، ويتم تحديد أي مشاكل تتعلق بنقاط النقر، أو نصوص صغيرة جدًا، أو غياب بيانات ميتا الخاصة بحجم العرض.
مولد مخطط الأسئلة الشائعة (FAQ Schema)
قم بتوليد ترميز JSON-LD من نوع FAQPage من أزواج الأسئلة والأجوبة، للتأهل للنتائج الغنية في جوجل وللظهور في مربعات الإجابات.
مُستخرج الروابط الخارجية
الصق كود HTML خام، وحدد اختياريًا عنوان URL أساسيًا، واحصل على قائمة نظيفة خالية من التكرار بكل رابط خارجي http/https موجود في الكود لتدقيق الروابط ومراجعات تحسين محركات البحث (SEO).
محاكي نتائج بحث Google
عاين مقتطفًا تقريبيًا بأسلوب Google بحدود أحرف للهاتف وسطح المكتب. تبقى مسودتك في جلسة المتصفح.
مدقّق Hreflang
افحص تعليقات hreflang محليًا في كود HTML الملصق: الرموز والعناوين الكاملة والتكرار والموضع والإشارة الذاتية.
الأداة متاحة بلغات أخرى
- Analizador de Encabezados de Seguridad [ES]
- Analyseur d'en-têtes de sécurité [FR]
- Analisador de Cabeçalhos de Segurança [PT]
- Sicherheitsheader-Analyse [DE]
- Beveiligingsheader-analyser [NL]
- 보안 헤더 분석기 [KO]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- セキュリティヘッダー分析ツール [JA]
- Analysverktyg för säkerhetsheaders [SV]
- Trình phân tích tiêu đề bảo mật [VI]
- Penganalisis Header Keamanan [ID]
- Analizator nagłówków bezpieczeństwa [PL]
- 安全响应头分析器 [ZH]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]