محلّل ترويسات الأمان

التالي

الصق ترويسات استجابة HTTP الخام لأي موقع، وسيشير هذا المحلّل إلى ما هو مفقود أو ضعيف. يتحقّق من الترويسات التي تحصّن الموقع فعلًا (Content-Security-Policy وStrict-Transport-Security وX-Content-Type-Options وX-Frame-Options وReferrer-Policy وPermissions-Policy)، وينبّه إلى ترويسات مثل Server أو X-Powered-By التي تكشف تفاصيل الإصدار. كل نتيجة مُصنَّفة كعالية أو متوسطة أو منخفضة، لتعرف بالضبط ما الذي تُصلحه أولًا.

كيف يعمل تدقيق الترويسات

  1. 1

    احصل على ترويسات الاستجابة

    شغّل `curl -I https://example.com`، أو انسخ ترويسات الاستجابة من علامة تبويب الشبكة في أدوات مطوّري متصفحك.

  2. 2

    الصقها

    ضع كتلة الترويسات في الحقل، زوج `الاسم: القيمة` واحد في كل سطر.

  3. 3

    اقرأ النتائج المرتّبة حسب الأولوية

    يُفحَص كل ترويسة، وتُصنَّف كل ثغرة كعالية أو متوسطة أو منخفضة، مع التوجيه الدقيق الذي يجب إضافته.

  4. 4

    حصّن وأعد الفحص

    أضف الترويسات المفقودة إلى إعدادات خادمك، وأعد تحميله، ثم الصق الاستجابة الجديدة للتأكّد من سدّ الثغرات.

الترويسات التي تُحدث فرقًا

الترويسة ما تحظره الحد الأدنى الموصى به
Content-Security-Policy XSS، اختطاف النقر، المحتوى المختلط default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security تجريد SSL، تسريب الكوكيز عبر HTTP max-age=31536000; includeSubDomains; preload
X-Frame-Options اختطاف النقر في المتصفحات القديمة DENY (أو الاعتماد على CSP frame-ancestors)
X-Content-Type-Options شمّ MIME للملفات المرفوعة nosniff
Referrer-Policy تسريب العناوين الكاملة إلى أطراف ثالثة strict-origin-when-cross-origin
Permissions-Policy الكاميرا/الميكروفون/الموقع في التضمينات غير الموثوقة camera=(), microphone=(), geolocation=()

ما الذي يرصده هذا المحلّل

الصق ترويساتك، وسيفحص كلًا من هذه النقاط، مصنّفًا كل ثغرة حسب الأولوية:

  • غياب Strict-Transport-Security (عالية)، أو وجودها دون includeSubDomains (متوسطة)، ما يترك النطاقات الفرعية عرضة للخفض.
  • غياب Content-Security-Policy (عالية)، أو CSP لا يزال يسمح بـ 'unsafe-inline' (متوسطة)، ما يُبطل جزءًا كبيرًا من قيمته.
  • X-Content-Type-Options غير مضبوطة على nosniff (منخفضة)، ما يتيح للمتصفحات شمّ نوع MIME للاستجابات.
  • غياب X-Frame-Options (متوسطة)، إلا إذا كان توجيه CSP frame-ancestors يؤدي المهمة أصلًا.
  • غياب Referrer-Policy أو Permissions-Policy (منخفضة): تتسرّب العناوين الكاملة إلى أطراف ثالثة وتبقى ميزات المتصفح القوية مفتوحة.
  • وجود Server أو X-Powered-By (منخفضة): يكشفان حزمتك التقنية وإصدارها، فأزلهما لتقليل قابلية التعرّف.

نصيحة للطرح

انشر CSP في وضع التقرير فقط أولًا (Content-Security-Policy-Report-Only) ووصّل نقطة نهاية للتقارير. اتركه يعمل أسبوعًا من حركة المرور الحقيقية قبل التحويل إلى الإنفاذ: ستكتشف سكربتات أطراف ثالثة كنت قد نسيتها.

الأسئلة الشائعة

الصق ترويسات استجابة HTTP الكاملة، زوج الاسم: القيمة واحد في كل سطر. أسرع مصدر هو curl -I https://example.com، أو قسم ترويسات الاستجابة تحت أي طلب في علامة تبويب الشبكة بمتصفحك.

لا. يقرأ فقط ترويسات استجابة HTTP التي تلصقها. سياسة CSP المُقدَّمة عبر وسم <meta http-equiv> تنطبق على ذلك المستند وحده وهي أضعف من الترويسة الحقيقية، لذا أرسل نسخة الترويسة.

لا. أزالت كل المتصفحات الحديثة مدقّق XSS، فلم تعد الترويسة تقدّم حماية وقد تُدخِل أحيانًا مشكلاتها الخاصة. تحلّ محلّها سياسة Content-Security-Policy متينة.

قد تُزيل شبكة توصيل محتوى مثل Cloudflare بعض الترويسات أو تعيد كتابتها (خصوصًا Server، واختياريًا CSP عبر Transform Rules). قارن مباشرة مع الأصل باستخدام curl -I على العنوان العام لترى بالضبط ما الذي يغيّره الطرف الحدّي.

أدوات ذات صلة

أداة استخراج الروابط الداخلية

استخرج جميع الروابط الداخلية من عنوان URL أو من كود HTML ملصق، مع نص الرابط وسمات rel وحالة nofollow لأغراض تدقيق تحسين محركات البحث (SEO).

جهاز اختبار متوافق مع الهواتف المحمولة

قم بفحص سهولة استخدام عنوان URL على الأجهزة المحمولة؛ حيث يتم عرض الصفحة بأحجام شاشات الهواتف، ويتم تحديد أي مشاكل تتعلق بنقاط النقر، أو نصوص صغيرة جدًا، أو غياب بيانات ميتا الخاصة بحجم العرض.

مولد مخطط الأسئلة الشائعة (FAQ Schema)

قم بتوليد ترميز JSON-LD من نوع FAQPage من أزواج الأسئلة والأجوبة، للتأهل للنتائج الغنية في جوجل وللظهور في مربعات الإجابات.

مُستخرج الروابط الخارجية

الصق كود HTML خام، وحدد اختياريًا عنوان URL أساسيًا، واحصل على قائمة نظيفة خالية من التكرار بكل رابط خارجي http/https موجود في الكود لتدقيق الروابط ومراجعات تحسين محركات البحث (SEO).

محاكي نتائج بحث Google

عاين مقتطفًا تقريبيًا بأسلوب Google بحدود أحرف للهاتف وسطح المكتب. تبقى مسودتك في جلسة المتصفح.

مدقّق Hreflang

افحص تعليقات hreflang محليًا في كود HTML الملصق: الرموز والعناوين الكاملة والتكرار والموضع والإشارة الذاتية.

الأداة متاحة بلغات أخرى