Scanverra
فحص ترويسات الأمان

ترويسات محلَّلة، لا مجرد مُدرجة

عمق تحليل توجيهات CSP، والتحقق المباشر من قائمة HSTS المُدرجة مسبقًا، ومرجع CWE/OWASP لكل ملاحظة - أعمق فحص فردي تُجريه Scanverra.

افحص ترويساتي مجانًا

الترويسات الأساسية، بنظرة سريعة

الترويسةما تقوم بهCWE
Content-Security-Policyتقيّد النصوص البرمجية والأنماط والموارد التي يمكن تحميلهاCWE-693
Strict-Transport-Securityتفرض HTTPS، وتمنع هجمات خفض مستوى البروتوكولCWE-319
X-Frame-Optionsتمنع تأطير موقعك لتنفيذ هجمات clickjackingCWE-1021
X-Content-Type-Optionsتمنع المتصفحات من استنشاق نوع MIME للاستجابات-
Referrer-Policyتتحكم فيما يُرسَل ضمن ترويسة Referer إلى المواقع الأخرى-
Permissions-Policyتقيّد الوصول إلى ميزات المتصفح مثل الكاميرا وتحديد الموقع الجغرافي-

ماذا يعني "التحليل" فعليًا هنا

تحليل توجيهات CSP

ليس مجرد التحقق من "وجود CSP" - بل فحص base-uri وform-action وobject-src وframe-ancestors كل على حدة، ووضع علامة على المصادر ذات النطاق الواسع (wildcard) المفرط.

تحقق مباشر من قائمة HSTS المُدرجة مسبقًا

يفحص إعدادي max-age وincludeSubDomains في HSTS لديك، ثم يجري استدعاءً مباشرًا لواجهة برمجة تطبيقات قائمة Chrome HSTS المُدرجة مسبقًا للتأكد مما إذا كان نطاقك مُدرجًا فعليًا، لا مجرد مُهيَّأ لطلب ذلك.

كشف الترويسات المهجورة

يضع علامة على ترويسات مثل X-XSS-Protection التي أصبحت المتصفحات تعتبرها مهجورة ولم تعد تعمل بها، حتى لا تعتمد على حماية لم تعد موجودة.

كيف يعمل

فحص واحد، كل ترويسة، تحليل حقيقي.

الصق رابط موقعك

فحص خارجي لترويسات الاستجابة المباشرة لموقعك - نفس الترويسات التي يتلقاها متصفح أي زائر.

تحليل كل ترويسة

الوجود، وعمق الإعداد، ونقاط الضعف المعروفة - وليس مجرد قائمة تحقق بسيطة من نوع موجود/مفقود.

إصلاحات بقيم ترويسات دقيقة

كل ملاحظة مرفقة بمعرّف CWE، وفئة من OWASP Top 10، وقيمة ترويسة موصى بها بشكل محدد لضبطها.

الأسئلة الشائعة

الأسئلة الشائعة

أليس فحص ترويسات الأمان شيئًا يمكن لأي أداة القيام به؟

سرد الترويسات الموجودة أمر سهل. أما تحليل ما إذا كانت سياسة Content-Security-Policy مقيّدة فعليًا، وما إذا كانت ترويسة HSTS لديك مُدرجة مسبقًا بالفعل (وليست مجرد مُهيّأة)، وربط كل ثغرة بمعرّف CWE وفئة OWASP محددين، فهذا ما تتجاهله معظم أدوات فحص الترويسات.

ماذا تعني "CWE" و"OWASP" في تقريري؟

CWE (تعداد نقاط الضعف الشائعة) هو معرّف قياسي لفئة من فئات الثغرات الأمنية؛ وOWASP Top 10 هي قائمة معروفة على نطاق واسع بأخطر مخاطر أمان تطبيقات الويب. ربط الملاحظات بكليهما يجعل توصيلها أسهل لفريق الأمان أو المدقق الذي يعمل بالفعل بهذه المصطلحات.

هل يمكن لهذه الأداة إخباري ما إذا كنت مُدرجًا في قائمة HSTS preload؟

نعم - فهي تجري فحصًا مباشرًا مقابل واجهة برمجة تطبيقات قائمة Chrome HSTS المُدرجة مسبقًا، فتحصل على إجابة حقيقية، لا مجرد التحقق من احتواء ترويستك على كلمة "preload".

هل إضافة سياسة CSP صارمة قد تُعطّل موقعي؟

يمكن ذلك، إذا طُبّقت دون تدقيق - فسياسة CSP شديدة الصرامة قد تحجب دون قصد نصوصك البرمجية الخاصة، أو أدوات التحليلات، أو مزود الدفع. راجع دليل CSP المرتبط أدناه للاطلاع على استراتيجية طرح آمنة باستخدام وضع report-only قبل التطبيق الفعلي.

Free - no sign-up required

افحص ترويسات الأمان لديك مجانًا

عمق تحليل CSP، والتحقق من HSTS preload، والربط بـ CWE/OWASP.

Run free audit