الأمان والحماية

ما هي ترويسات الأمان التي يرسلها موقعك فعلياً؟

ترويسات الأمان هي أرخص وسيلة لتحصين المواقع — بضعة أسطر في إعدادات الخادم تحجب فئات كاملة من الهجمات الإلكترونية. ومعظم المواقع لا ترسل أياً منها. تقرأ هذه الأداة ترويسات الاستجابة الحية لموقعك وتقيم مستوى حمايتها بدقة.

نجري طلباً واحداً ونقرأ ترويسات الاستجابة. لا يتم تخزين أي شيء.

تُقرأ الترويسات المعروضة من استجابة HTTP الفعلية التي أرجعها خادمك إلينا. ويتبع التقييم إرشادات الأمان المعتمدة من منظمة OWASP. يتم الإبلاغ عن الترويسة المفقودة بأنها غائبة؛ وتُصنف الترويسة ذات القيمة الضعيفة بأنها غير كافية مع ذكر السبب بالتفصيل.

الدليل المرجعي لهذه الأداة ترويسات أمان HTTP: ما تفعله كل ترويسة أمنية في الواقع ست ترويسات تحجب فئات كاملة من الهجمات الإلكترونية، مرتبة حسب الأولوية — وظيفة كل منها، ومخاطر التطبيق الخاطئ، وترويستان يجب التوقف عن إرسالهما. قراءة الدليل · 7 دقيقة قراءة →

ما تتحقق منه هذه الأداة

ثماني ترويسات تُقرأ من استجابة HTTP الحية لموقعك، وتُقيم وفق إرشادات OWASP — وتشمل اثنتين يجب عليك حذفهما.

  • ترويسة Strict-Transport-Security

    ما إذا كان HTTPS مفروضاً بشكل إلزامي، ولأي مدة زمنية، وهل تشمل النطاقات الفرعية.

  • سياسة أمان المحتوى Content-Security-Policy

    التحقق من وجودها ونمط تفعيلها، وما إذا كانت عبارة 'unsafe-inline' قد جردتها من قيمتها الأمنية.

  • الحماية من اختطاف النقرات (Clickjacking)

    ترويسة X-Frame-Options أو خاصية frame-ancestors. بدونهما يمكن عرض صفحاتك داخل إطار وهمي.

  • ترويسة X-Content-Type-Options

    قيمة واحدة، بلا تعقيد، ودون أضرار جانبية. وغيابها هو أسهل مشكلة يمكن إصلاحها في هذه الصفحة.

  • ترويسة سياسة الإحالة Referrer-Policy

    التحقق مما إذا كانت الروابط الكاملة تتسرب لكل موقع خارجي ينقر عليه زوارك.

  • ترويسة صلاحيات المتصفح Permissions-Policy

    تحديد ميزات المتصفح المتاحة لكل سكربت في الصفحة، بما في ذلك سكربتات الأطراف الخارجية.

  • تسريب وكشف إصدارات البرمجيات

    ترويستا Server و X-Powered-By اللتان تعلنان عن إصدار برمجياتك الدقيق لماسحات الثغرات.

  • الترويسات المهجورة والقديمة

    ترويسة X-XSS-Protection التي تم إيقافها وإزالتها لتسببها في ثغرات أمنية خاصة بها.

كيف تقرأ وتفسر نتائج فحصك

ابدأ بالترويسات الثلاث التي يستحيل أن تعطل أي شيء: X-Content-Type-Options و X-Frame-Options و Referrer-Policy. كل منها يتطلب سطراً واحداً، وآمن تماماً لأي موقع، ويمكنك نشرها جميعاً اليوم.

ثم احذف الترويسات التي لا ينبغي وجودها. حذف X-XSS-Protection وإخفاء ترويسات إصدارات البرمجيات لا يستغرق سوى دقائق.

انتقل إلى HSTS بعد ذلك، ولكن بحذر. إنها التزام تفرضه المتصفحات ولا يمكنك التراجع عنه سريعاً. تأكد من أن كل نطاق فرعي يعمل عبر HTTPS، ثم ارفع قيمة max-age تدريجياً بدلاً من القفز لعام كامل فوراً.

اجعل سياسة CSP خطوتك الأخيرة، وفي وضع التقارير أولاً. إنها الترويسة الأكثر فاعلية هنا والوحيدة القادرة على تعطيل موقعك. اجمع تقارير الانتهاكات لمدة أسبوعين إلى أربعة أسابيع، واعتمد المصادر الشرعية، ثم ابدأ بفرضها.

تنويه صادق: لا يُعد أي من هذه الترويسات عامل ترتيب مباشر في البحث. والسبب الحقيقي لتطبيقها هو أن الموقع المخترق يفقد ترتيبه في محركات البحث بسرعة بالغة بمجرد تصنيفه من قِبل Google — وحينها ستجد نفسك أمام تكلفة إصلاح تفوق بكثير تعديل ملف إعدادات بسيط.

ما تفعله كل ترويسة أمنية بدقة

ترويسة Strict-Transport-Security (HSTS)

تخبر المتصفح بوجوب الاتصال بهذا النطاق عبر HTTPS حصراً، لفترة زمنية محددة. تغلق هذه الترويسة النافذة التي قد يتعرض فيها أول طلب عبر HTTP للاعتراض وتخفيض مستوى الأمان.

Strict-Transport-Security: max-age=31536000; includeSubDomains

ابدأ بقيمة قصيرة لـ max-age بينما تتحقق من عمل كل النطاقات الفرعية عبر HTTPS بنجاح. فبمجرد تحديد عام كامل مع خاصية includeSubDomains، تصبح ملزماً — حيث سيرفض المتصفح أي اتصال HTTP عادي لأي نطاق فرعي حتى انتهاء المدة.

سياسة أمان المحتوى Content-Security-Policy (CSP)

هي الأقوى أثراً والأكثر تطلباً في الإعداد. تحدد المصادر المسموح للصفحة بتحميل السكربتات والتنسيقات والصور والاتصالات منها، مما يجهض معظم هجمات البرمجة عبر المواقع (XSS) حتى لو نجح الحقن نفسه.

والسبب وراء ندرة تطبيقها في المواقع هو أن سياسة CSP الصارمة تعطل السكربتات المضمنة (Inline Scripts)، ومعظم المواقع تمتلئ بها. والمسار العملي هو نشرها أولاً في وضع كتابة التقارير فقط (Report-Only)، وجمع الانتهاكات لبضعة أسابيع، ثم فرضها بعد ذلك.

ترويسة X-Frame-Options

تمنع تضمين صفحاتك داخل إطار iframe في موقع خارجي، وهي الوسيلة التي تُنفذ بها هجمات اختطاف النقرات (Clickjacking) — بوضع إطار غير مرئي فوق صفحة يظن الضحية أنه ينقر عليها بأمان.

تحل خاصية frame-ancestors في سياسة CSP محلها، لكن إرسالهما معاً لا يكلف شيئاً ويضمن حماية المتصفحات القديمة.

ترويسة X-Content-Type-Options: nosniff

قيمة واحدة، بلا إعدادات معقدة، ودون أي جانب سلبي. تمنع المتصفحات من تخمين نوع الملف عندما يبدو النوع المعلن عنه غير سليم — وهي الآلية المستخدمة في الهجمات التي يتم فيها استغلال ملف مرفوع ليُعامل كسكربت تنفيذي. لا يوجد أي مبرر لعدم إرسالها.

ترويسة Referrer-Policy

تتحكم في مقدار ما يُرسل من رابط صفحتك الحالية عند نقر الزائر على رابط خارجي. فبدونها، تتسرب الروابط الكاملة — بما في ذلك أي معرّفات أو بيانات في استعلامات البحث — إلى أطراف ثالثة. تعد القيمة strict-origin-when-cross-origin هي الخيار الافتراضي السليم والأكثر توازناً وهو ما تطبقه المتصفحات الحديثة تلقائياً.

ترويسة Permissions-Policy

تحدد ميزات المتصفح التي يسمح للصفحة بالوصول إليها: الكاميرا، الميكروفون، الموقع الجغرافي، والدفع. إن حظر ما لا تستخدمه يحد بشدة من الأضرار التي قد يسببها أي سكربت خارجي مخترق.

ترويسات ينبغي لك التوقف عن إرسالها

ترويسة X-XSS-Protection أصبحت من الماضي. تم حذف الفلتر الخاص بها من متصفحي Chrome و Edge نظراً لتسببه في ثغرات أمنية خاصة به. وإرسالها لا يقدم أي نفع بل يعكس إعدادات نُسخت من شروحات قديمة.

أما ترويستا Server و X-Powered-By فتكشفان إصدار برمجياتك بالضبط، وهو ما يمثل استطلاعاً مجانياً لأي شخص يبحث عن ثغرات أمنية معروفة في تلك الإصدارات. احجبهما فوراً.

الأسئلة الشائعة

هل تؤثر ترويسات الأمان على السيو؟

ليس بصورة مباشرة. يعد HTTPS إشارة ترتيب خفيفة وتدعمه HSTS بقوة، ولكن لا يوجد محرك بحث يرتب المواقع استناداً لـ CSP. السبب الرئيسي لتطبيقها هو أن الموقع المخترق يفقد ترتيبه في البحث — وبسرعة قاسية، بمجرد أن تصنفه Google كموقع مخترق أو ينشر برمجيات ضارة.

هل تستحق سياسة أمان المحتوى (CSP) كل هذا العناء؟

بالنسبة لموقع يدير تسجيلات دخول أو مدفوعات أو بيانات شخصية، نعم بكل تأكيد. أما لموقع تعريفي بسيط، فإن نسبة الجهد للعائد أقل، وتستمد معظم الحماية من الترويسات الخمس الأخرى، وتعديلها يتطلب سطراً واحداً فقط. كن صريحاً في تقييم طبيعة موقعك.

هل يمكن لهذه الترويسات أن تعطل موقعي؟

قد تتسبب CSP في ذلك، ولهذا بالتحديد وُجد وضع التقارير (Report-Only). كما أن HSTS تمثل التزاماً يصعب التراجع عنه بسرعة، لذا ارفع مدة max-age تدريجياً. أما باقي الترويسات — nosniff و X-Frame-Options و Referrer-Policy و Permissions-Policy — فإضافتها آمنة فوراً لجميع المواقع تقريباً.

كيف أضيفها على الاستضافة المشتركة؟

من خلال ملف .htaccess إذا كنت تستخدم Apache أو LiteSpeed، وهو ما يغطي معظم الاستضافات المشتركة بما فيها Hostinger. عبر كتلة `<IfModule mod_headers.c>` مع سطر `Header always set` لكل ترويسة. بينما يستخدم خادم Nginx تعليمة `add_header` داخل كتلة server.

أدوات مجانية أخرى

أخبرونا بما ترغبون في تنميته وتطويره.

فريق واحد. ثلاثة مكاتب. ست وعشرون لغة. أرسلوا لنا المشكلة وستتلقون إجابة من خبير متخصص — لا نصاً بيانياً تسويقياً.

عرض سعر مكتوب خلال يوم عمل واحد، بلغتكم.