تدقيق السيو وسرعة الويب
بيانات Core Web Vitals حقيقية من واجهة Google API، إلى جانب فحوصات حية مباشرة لكود HTML الفعلي.
النسخة الإنجليزية متاحة الآن. يتم ترجمة ونشر بقية اللغات تباعاً.
لا توجد لغة تطابق بحثكم.
الأمان والحماية
ترويسات الأمان هي أرخص وسيلة لتحصين المواقع — بضعة أسطر في إعدادات الخادم تحجب فئات كاملة من الهجمات الإلكترونية. ومعظم المواقع لا ترسل أياً منها. تقرأ هذه الأداة ترويسات الاستجابة الحية لموقعك وتقيم مستوى حمايتها بدقة.
جارٍ قراءة ترويسات الاستجابة…
ترويسات الأمان لـ
تُقرأ الترويسات المعروضة من استجابة HTTP الفعلية التي أرجعها خادمك إلينا. ويتبع التقييم إرشادات الأمان المعتمدة من منظمة OWASP. يتم الإبلاغ عن الترويسة المفقودة بأنها غائبة؛ وتُصنف الترويسة ذات القيمة الضعيفة بأنها غير كافية مع ذكر السبب بالتفصيل.
الدليل المرجعي لهذه الأداة ترويسات أمان HTTP: ما تفعله كل ترويسة أمنية في الواقع ست ترويسات تحجب فئات كاملة من الهجمات الإلكترونية، مرتبة حسب الأولوية — وظيفة كل منها، ومخاطر التطبيق الخاطئ، وترويستان يجب التوقف عن إرسالهما. قراءة الدليل · 7 دقيقة قراءة →ثماني ترويسات تُقرأ من استجابة HTTP الحية لموقعك، وتُقيم وفق إرشادات OWASP — وتشمل اثنتين يجب عليك حذفهما.
ما إذا كان HTTPS مفروضاً بشكل إلزامي، ولأي مدة زمنية، وهل تشمل النطاقات الفرعية.
التحقق من وجودها ونمط تفعيلها، وما إذا كانت عبارة 'unsafe-inline' قد جردتها من قيمتها الأمنية.
ترويسة X-Frame-Options أو خاصية frame-ancestors. بدونهما يمكن عرض صفحاتك داخل إطار وهمي.
قيمة واحدة، بلا تعقيد، ودون أضرار جانبية. وغيابها هو أسهل مشكلة يمكن إصلاحها في هذه الصفحة.
التحقق مما إذا كانت الروابط الكاملة تتسرب لكل موقع خارجي ينقر عليه زوارك.
تحديد ميزات المتصفح المتاحة لكل سكربت في الصفحة، بما في ذلك سكربتات الأطراف الخارجية.
ترويستا Server و X-Powered-By اللتان تعلنان عن إصدار برمجياتك الدقيق لماسحات الثغرات.
ترويسة X-XSS-Protection التي تم إيقافها وإزالتها لتسببها في ثغرات أمنية خاصة بها.
ابدأ بالترويسات الثلاث التي يستحيل أن تعطل أي شيء: X-Content-Type-Options و X-Frame-Options و Referrer-Policy. كل منها يتطلب سطراً واحداً، وآمن تماماً لأي موقع، ويمكنك نشرها جميعاً اليوم.
ثم احذف الترويسات التي لا ينبغي وجودها. حذف X-XSS-Protection وإخفاء ترويسات إصدارات البرمجيات لا يستغرق سوى دقائق.
انتقل إلى HSTS بعد ذلك، ولكن بحذر. إنها التزام تفرضه المتصفحات ولا يمكنك التراجع عنه سريعاً. تأكد من أن كل نطاق فرعي يعمل عبر HTTPS، ثم ارفع قيمة max-age تدريجياً بدلاً من القفز لعام كامل فوراً.
اجعل سياسة CSP خطوتك الأخيرة، وفي وضع التقارير أولاً. إنها الترويسة الأكثر فاعلية هنا والوحيدة القادرة على تعطيل موقعك. اجمع تقارير الانتهاكات لمدة أسبوعين إلى أربعة أسابيع، واعتمد المصادر الشرعية، ثم ابدأ بفرضها.
تنويه صادق: لا يُعد أي من هذه الترويسات عامل ترتيب مباشر في البحث. والسبب الحقيقي لتطبيقها هو أن الموقع المخترق يفقد ترتيبه في محركات البحث بسرعة بالغة بمجرد تصنيفه من قِبل Google — وحينها ستجد نفسك أمام تكلفة إصلاح تفوق بكثير تعديل ملف إعدادات بسيط.
تخبر المتصفح بوجوب الاتصال بهذا النطاق عبر HTTPS حصراً، لفترة زمنية محددة. تغلق هذه الترويسة النافذة التي قد يتعرض فيها أول طلب عبر HTTP للاعتراض وتخفيض مستوى الأمان.
Strict-Transport-Security: max-age=31536000; includeSubDomainsابدأ بقيمة قصيرة لـ max-age بينما تتحقق من عمل كل النطاقات الفرعية عبر HTTPS بنجاح. فبمجرد تحديد عام كامل مع خاصية includeSubDomains، تصبح ملزماً — حيث سيرفض المتصفح أي اتصال HTTP عادي لأي نطاق فرعي حتى انتهاء المدة.
هي الأقوى أثراً والأكثر تطلباً في الإعداد. تحدد المصادر المسموح للصفحة بتحميل السكربتات والتنسيقات والصور والاتصالات منها، مما يجهض معظم هجمات البرمجة عبر المواقع (XSS) حتى لو نجح الحقن نفسه.
والسبب وراء ندرة تطبيقها في المواقع هو أن سياسة CSP الصارمة تعطل السكربتات المضمنة (Inline Scripts)، ومعظم المواقع تمتلئ بها. والمسار العملي هو نشرها أولاً في وضع كتابة التقارير فقط (Report-Only)، وجمع الانتهاكات لبضعة أسابيع، ثم فرضها بعد ذلك.
تمنع تضمين صفحاتك داخل إطار iframe في موقع خارجي، وهي الوسيلة التي تُنفذ بها هجمات اختطاف النقرات (Clickjacking) — بوضع إطار غير مرئي فوق صفحة يظن الضحية أنه ينقر عليها بأمان.
تحل خاصية frame-ancestors في سياسة CSP محلها، لكن إرسالهما معاً لا يكلف شيئاً ويضمن حماية المتصفحات القديمة.
قيمة واحدة، بلا إعدادات معقدة، ودون أي جانب سلبي. تمنع المتصفحات من تخمين نوع الملف عندما يبدو النوع المعلن عنه غير سليم — وهي الآلية المستخدمة في الهجمات التي يتم فيها استغلال ملف مرفوع ليُعامل كسكربت تنفيذي. لا يوجد أي مبرر لعدم إرسالها.
تتحكم في مقدار ما يُرسل من رابط صفحتك الحالية عند نقر الزائر على رابط خارجي. فبدونها، تتسرب الروابط الكاملة — بما في ذلك أي معرّفات أو بيانات في استعلامات البحث — إلى أطراف ثالثة. تعد القيمة strict-origin-when-cross-origin هي الخيار الافتراضي السليم والأكثر توازناً وهو ما تطبقه المتصفحات الحديثة تلقائياً.
تحدد ميزات المتصفح التي يسمح للصفحة بالوصول إليها: الكاميرا، الميكروفون، الموقع الجغرافي، والدفع. إن حظر ما لا تستخدمه يحد بشدة من الأضرار التي قد يسببها أي سكربت خارجي مخترق.
ترويسة X-XSS-Protection أصبحت من الماضي. تم حذف الفلتر الخاص بها من متصفحي Chrome و Edge نظراً لتسببه في ثغرات أمنية خاصة به. وإرسالها لا يقدم أي نفع بل يعكس إعدادات نُسخت من شروحات قديمة.
أما ترويستا Server و X-Powered-By فتكشفان إصدار برمجياتك بالضبط، وهو ما يمثل استطلاعاً مجانياً لأي شخص يبحث عن ثغرات أمنية معروفة في تلك الإصدارات. احجبهما فوراً.
ليس بصورة مباشرة. يعد HTTPS إشارة ترتيب خفيفة وتدعمه HSTS بقوة، ولكن لا يوجد محرك بحث يرتب المواقع استناداً لـ CSP. السبب الرئيسي لتطبيقها هو أن الموقع المخترق يفقد ترتيبه في البحث — وبسرعة قاسية، بمجرد أن تصنفه Google كموقع مخترق أو ينشر برمجيات ضارة.
بالنسبة لموقع يدير تسجيلات دخول أو مدفوعات أو بيانات شخصية، نعم بكل تأكيد. أما لموقع تعريفي بسيط، فإن نسبة الجهد للعائد أقل، وتستمد معظم الحماية من الترويسات الخمس الأخرى، وتعديلها يتطلب سطراً واحداً فقط. كن صريحاً في تقييم طبيعة موقعك.
قد تتسبب CSP في ذلك، ولهذا بالتحديد وُجد وضع التقارير (Report-Only). كما أن HSTS تمثل التزاماً يصعب التراجع عنه بسرعة، لذا ارفع مدة max-age تدريجياً. أما باقي الترويسات — nosniff و X-Frame-Options و Referrer-Policy و Permissions-Policy — فإضافتها آمنة فوراً لجميع المواقع تقريباً.
من خلال ملف .htaccess إذا كنت تستخدم Apache أو LiteSpeed، وهو ما يغطي معظم الاستضافات المشتركة بما فيها Hostinger. عبر كتلة `<IfModule mod_headers.c>` مع سطر `Header always set` لكل ترويسة. بينما يستخدم خادم Nginx تعليمة `add_header` داخل كتلة server.
بيانات Core Web Vitals حقيقية من واجهة Google API، إلى جانب فحوصات حية مباشرة لكود HTML الفعلي.
شاهد صفحتك تماماً كما تعرضها Google ومنصات التواصل الاجتماعي، مستخرجة مباشرة من كود HTML الحي.
استخرج كل كتل JSON-LD من الصفحة، وتحقق من صحتها البرمجية، واكتشف أنواع النتائج الغنية المؤهل لها.
فريق واحد. ثلاثة مكاتب. ست وعشرون لغة. أرسلوا لنا المشكلة وستتلقون إجابة من خبير متخصص — لا نصاً بيانياً تسويقياً.
عرض سعر مكتوب خلال يوم عمل واحد، بلغتكم.
تحدث إلى خبير حقيقي
إسطنبول، دوسلدورف ودوفر — أحد مكاتبنا متاح دائماً
اختر القناة الأنسب لك. يجيبك شخص متخصص — دون قوائم انتظار، ودون روبوتات.