ترويسات محلَّلة، لا مجرد مُدرجة
عمق تحليل توجيهات CSP، والتحقق المباشر من قائمة HSTS المُدرجة مسبقًا، ومرجع CWE/OWASP لكل ملاحظة - أعمق فحص فردي تُجريه Scanverra.
افحص ترويساتي مجانًاالترويسات الأساسية، بنظرة سريعة
| الترويسة | ما تقوم به | CWE |
|---|---|---|
| Content-Security-Policy | تقيّد النصوص البرمجية والأنماط والموارد التي يمكن تحميلها | CWE-693 |
| Strict-Transport-Security | تفرض HTTPS، وتمنع هجمات خفض مستوى البروتوكول | CWE-319 |
| X-Frame-Options | تمنع تأطير موقعك لتنفيذ هجمات clickjacking | CWE-1021 |
| X-Content-Type-Options | تمنع المتصفحات من استنشاق نوع MIME للاستجابات | - |
| Referrer-Policy | تتحكم فيما يُرسَل ضمن ترويسة Referer إلى المواقع الأخرى | - |
| Permissions-Policy | تقيّد الوصول إلى ميزات المتصفح مثل الكاميرا وتحديد الموقع الجغرافي | - |
ماذا يعني "التحليل" فعليًا هنا
تحليل توجيهات CSP
ليس مجرد التحقق من "وجود CSP" - بل فحص base-uri وform-action وobject-src وframe-ancestors كل على حدة، ووضع علامة على المصادر ذات النطاق الواسع (wildcard) المفرط.
تحقق مباشر من قائمة HSTS المُدرجة مسبقًا
يفحص إعدادي max-age وincludeSubDomains في HSTS لديك، ثم يجري استدعاءً مباشرًا لواجهة برمجة تطبيقات قائمة Chrome HSTS المُدرجة مسبقًا للتأكد مما إذا كان نطاقك مُدرجًا فعليًا، لا مجرد مُهيَّأ لطلب ذلك.
كشف الترويسات المهجورة
يضع علامة على ترويسات مثل X-XSS-Protection التي أصبحت المتصفحات تعتبرها مهجورة ولم تعد تعمل بها، حتى لا تعتمد على حماية لم تعد موجودة.
كيف يعمل
فحص واحد، كل ترويسة، تحليل حقيقي.
الصق رابط موقعك
فحص خارجي لترويسات الاستجابة المباشرة لموقعك - نفس الترويسات التي يتلقاها متصفح أي زائر.
تحليل كل ترويسة
الوجود، وعمق الإعداد، ونقاط الضعف المعروفة - وليس مجرد قائمة تحقق بسيطة من نوع موجود/مفقود.
إصلاحات بقيم ترويسات دقيقة
كل ملاحظة مرفقة بمعرّف CWE، وفئة من OWASP Top 10، وقيمة ترويسة موصى بها بشكل محدد لضبطها.
الأسئلة الشائعة
أليس فحص ترويسات الأمان شيئًا يمكن لأي أداة القيام به؟
سرد الترويسات الموجودة أمر سهل. أما تحليل ما إذا كانت سياسة Content-Security-Policy مقيّدة فعليًا، وما إذا كانت ترويسة HSTS لديك مُدرجة مسبقًا بالفعل (وليست مجرد مُهيّأة)، وربط كل ثغرة بمعرّف CWE وفئة OWASP محددين، فهذا ما تتجاهله معظم أدوات فحص الترويسات.
ماذا تعني "CWE" و"OWASP" في تقريري؟
CWE (تعداد نقاط الضعف الشائعة) هو معرّف قياسي لفئة من فئات الثغرات الأمنية؛ وOWASP Top 10 هي قائمة معروفة على نطاق واسع بأخطر مخاطر أمان تطبيقات الويب. ربط الملاحظات بكليهما يجعل توصيلها أسهل لفريق الأمان أو المدقق الذي يعمل بالفعل بهذه المصطلحات.
هل يمكن لهذه الأداة إخباري ما إذا كنت مُدرجًا في قائمة HSTS preload؟
نعم - فهي تجري فحصًا مباشرًا مقابل واجهة برمجة تطبيقات قائمة Chrome HSTS المُدرجة مسبقًا، فتحصل على إجابة حقيقية، لا مجرد التحقق من احتواء ترويستك على كلمة "preload".
هل إضافة سياسة CSP صارمة قد تُعطّل موقعي؟
يمكن ذلك، إذا طُبّقت دون تدقيق - فسياسة CSP شديدة الصرامة قد تحجب دون قصد نصوصك البرمجية الخاصة، أو أدوات التحليلات، أو مزود الدفع. راجع دليل CSP المرتبط أدناه للاطلاع على استراتيجية طرح آمنة باستخدام وضع report-only قبل التطبيق الفعلي.
تدقيقات ذات صلة
Website Audit
Run a free instant audit for performance, SEO, accessibility, and best practices.
SEO Audit
Check crawlability, metadata, structured data, and AI-agent discoverability.
Performance Audit
A full Lighthouse lab run across desktop and mobile, with framework-aware fixes.
Accessibility Audit
See exactly which WCAG 2.1/2.2 success criteria your site fails, and why.
Security Audit
Turn a header/vulnerability scan into SOC 2 and GDPR control evidence.
Website Speed Test
How fast your site loads, in plain language - one number, no jargon.
Core Web Vitals Test
Check LCP, CLS, and INP against Google's thresholds, lab and field.
Broken Link Checker
Crawl a page's links and find the ones that are dead before your users do.
Open Graph Checker
See whether your page has the og:title, og:description, and og:image tags social platforms need.
Schema Markup Checker
Check whether your page ships JSON-LD structured data search engines and AI agents can read.
Sitemap Checker
Check whether your sitemap.xml is reachable, valid, and free of common mistakes.
Redirect Checker
Trace a URL's redirect chain and catch loops, excess hops, and HTTPS-to-HTTP downgrades.
قراءات ذات صلة
Website Security Headers Explained: The Complete Checklist
CSP, HSTS, X-Frame-Options, and every other HTTP security header your site should ship - with copy-pasteable examples.
How to Implement a Content Security Policy Without Breaking Your Site
CSP is the highest-leverage security header and the easiest one to break your own site with - a safe rollout strategy using report-only mode.
افحص ترويسات الأمان لديك مجانًا
عمق تحليل CSP، والتحقق من HSTS preload، والربط بـ CWE/OWASP.
Run free audit