فحص ترويسات الأمان
افحص الترويسات التي تخبر المتصفحات كيف تحمي زوّارك، وهل تجيب ملفات مثل .env و.git لمن يطلبها.
ما الذي تفحصه
- HTTP Strict Transport Securityيخبر المتصفحات العائدة ألّا تجرّب http أبداً، فيُغلق نافذة اختطاف الاتصال.
- سياسة أمان المحتوى (CSP)السياسة تمنع سكربتاً محقوناً من العمل حتى لو نجح مهاجم في وضعه على الصفحة.
- الحماية من الاختطاف بالنقربدونها يستطيع موقع آخر تحميل موقعك في إطار خفي وخداع الزوّار للنقر.
- تعطيل تخمين نوع الملفيمنع المتصفح من تخمين نوع الملف، فلا تتحوّل «صورة» مرفوعة إلى سكربت يُنفَّذ.
- سياسة المُحيل (Referrer)تقرّر كم من العنوان الحالي يُرسَل للمواقع التي تربط إليها. الرموز والمعرّفات في العناوين تتسرّب بدونها.
- أعلام الكوكيزكوكي جلسة بلا Secure وHttpOnly يمكن سرقته بسكربت أو عبر شبكة مفتوحة.
- كشف إصدار الخادمرقم الإصدار في الترويسة يخبر المهاجم بالضبط أي ثغرات منشورة يجرّب.
- ملفات حساسة مكشوفةملف `.env` مقروء أو مجلد `.git` أو نسخة قاعدة بيانات هي أسرار الموقع كله في طلب واحد.
- سرد محتويات المجلداتمجلد يسرد ملفاته يعرض كل رفع ونسخة احتياطية لمن ينظر.
أسئلة شائعة
هل هذه أداة اختراق؟
لا. نقرأ فقط ما يعرضه الموقع لكل زائر. لا نرسل شيئاً ولا نستغل أي ثغرة.
أي الترويسات أهم؟
ملف .env أو نسخة قاعدة بيانات مكشوفة هو الأخطر — كلمات مرور الموقع في ملف واحد. بعده سياسة أمان المحتوى CSP.
هل تكسر إضافة الترويسات موقعي؟
سياسة CSP الصارمة قد تفعل، فابدأها بوضع report-only. الباقي آمن الإضافة كما يقترح التقرير.
نقرأ فقط ما يستطيع أي زائر قراءته. لا نرسل شيئاً إلى موقعك ولا نستغل أي ثغرة؛ النتائج هي ما يُظهره موقعك لا ما جرّبناه.
أدوات مجانية أخرى
اختبار سرعة الموقع
زمن التحميل في متصفح حقيقي، ومؤشرات الويب، وما يبطّئه.
فحص شهادة SSL
هل القفل حقيقي، ومتى تنتهي الشهادة، وما الذي يكسره.
معاينة مشاركة الرابط
شاهد كيف يظهر رابطك على واتساب وفيسبوك وX.
فحص وصول البريد
SPF وDKIM وDMARC — لماذا يذهب بريدك إلى السبام.
كاشف ثيم ووردبريس وإضافاته
ما الثيم والإضافات التي يستعملها هذا الموقع؟
من يستضيف هذا الموقع؟
شركة الاستضافة والدولة والخادم خلف أي موقع.
فحص السيو
العناوين والأوصاف وخريطة الموقع وrobots.txt والروابط المكسورة.