فحص ترويسات الأمان

افحص الترويسات التي تخبر المتصفحات كيف تحمي زوّارك، وهل تجيب ملفات مثل ‎.env و‎.git لمن يطلبها.

مجاناً وبلا حساب. حتى 25 فحوص في اليوم لكل زائر.

ما الذي تفحصه

  • HTTP Strict Transport Securityيخبر المتصفحات العائدة ألّا تجرّب http أبداً، فيُغلق نافذة اختطاف الاتصال.
  • سياسة أمان المحتوى (CSP)السياسة تمنع سكربتاً محقوناً من العمل حتى لو نجح مهاجم في وضعه على الصفحة.
  • الحماية من الاختطاف بالنقربدونها يستطيع موقع آخر تحميل موقعك في إطار خفي وخداع الزوّار للنقر.
  • تعطيل تخمين نوع الملفيمنع المتصفح من تخمين نوع الملف، فلا تتحوّل «صورة» مرفوعة إلى سكربت يُنفَّذ.
  • سياسة المُحيل (Referrer)تقرّر كم من العنوان الحالي يُرسَل للمواقع التي تربط إليها. الرموز والمعرّفات في العناوين تتسرّب بدونها.
  • أعلام الكوكيزكوكي جلسة بلا Secure وHttpOnly يمكن سرقته بسكربت أو عبر شبكة مفتوحة.
  • كشف إصدار الخادمرقم الإصدار في الترويسة يخبر المهاجم بالضبط أي ثغرات منشورة يجرّب.
  • ملفات حساسة مكشوفةملف `.env` مقروء أو مجلد `.git` أو نسخة قاعدة بيانات هي أسرار الموقع كله في طلب واحد.
  • سرد محتويات المجلداتمجلد يسرد ملفاته يعرض كل رفع ونسخة احتياطية لمن ينظر.

أسئلة شائعة

هل هذه أداة اختراق؟

لا. نقرأ فقط ما يعرضه الموقع لكل زائر. لا نرسل شيئاً ولا نستغل أي ثغرة.

أي الترويسات أهم؟

ملف ‎.env أو نسخة قاعدة بيانات مكشوفة هو الأخطر — كلمات مرور الموقع في ملف واحد. بعده سياسة أمان المحتوى CSP.

هل تكسر إضافة الترويسات موقعي؟

سياسة CSP الصارمة قد تفعل، فابدأها بوضع report-only. الباقي آمن الإضافة كما يقترح التقرير.

نقرأ فقط ما يستطيع أي زائر قراءته. لا نرسل شيئاً إلى موقعك ولا نستغل أي ثغرة؛ النتائج هي ما يُظهره موقعك لا ما جرّبناه.

أدوات مجانية أخرى

أو شغّل الفحوص الخمسين كلها معاً