0

محلل رؤوس الأمان

الصق رؤوس استجابة HTTP الأولية من curl -I أو تبويبة Network في أدوات المطورين واحصل على تدقيق أمني بدرجة — محلل نحوي فعلي لـ Content-Security-Policy بالإضافة إلى HSTS و X-Frame-Options وإشارات الكوكيز والمزيد، بالكامل دون اتصال.

🔒 تتم معالجتها بالكامل في متصفحك — ولا يتم تحميل أي شيء تدخله هنا على الإطلاق.

جارٍ المعالجة... 0%
تحليل الرؤوس
تحليل CSP
تسجيل الدرجة
تم

النتيجة

تحمل رؤوس الاستجابة معظم سياسة الأمان الفعلية للموقع التي يفرضها المتصفح، ومع ذلك من السهل أن نخطئ عند قراءتها بالعين: يمكن أن تبدو Content-Security-Policy صارمة بنظرة سريعة بينما تسمح بهدوء بسكريبتات 'unsafe-inline'، ويمكن أن يكون رأس Strict-Transport-Security موجودًا مع max-age قصير جدًا بحيث لا يفعل شيئًا تقريبًا. تأخذ هذه الأداة كتلة الرؤوس الأولية التي تلصقها — منسوخة مباشرة من curl -I أو Postman أو طلب في تبويبة Network بأدوات مطوري المتصفح — وتُشغِّلها عبر نفس فئة الفحوصات التي تستخدمها أدوات تقييم الرؤوس المعروفة على الإنترنت، بالكامل داخل متصفحك. لا يُجلب شيء: كل ما تلصقه هو ما يُحلل، مما يعني أنها تعمل بشكل متماثل لموقع إنتاج عام أو خادم اختبار داخلي أو نقطة نهاية خلف جدار ناري لا يمكن لأي ماسح خارجي الوصول إليها أبدًا.

الجزء الأساسي هو محلل نحوي فعلي لـ Content-Security-Policy، وليس مجرد قائمة تحقق. تُقسَّم قيمة الرأس عند الفواصل المنقوطة إلى توجيهات، وتُقسَّم قائمة مصادر كل توجيه وتُفحص على حدة: تُصنَّف التوجيهات المتعلقة بالسكريبت والأنماط إذا سمحت بـ 'unsafe-inline' أو 'unsafe-eval'، ويُصنَّف أي توجيه إذا سمح بمصدر عام '*' (مع خطورة إضافية عندما يكون هذا العام على script-src أو object-src أو base-uri أو default-src)، وتُلفت الانتباه إلى مصادر النظام الواسعة مثل 'https:' على توجيه سكريبت بأنها تكاد تكون بنفس اتساع العام، ويُفحص السياسة ككل للبحث عن غياب fallback من default-src وعن التوجيهات المهمَلة (block-all-mixed-content و plugin-types و referrer و reflected-xss) التي تتجاهلها المتصفحات الحديثة ببساطة. السياسة المرسلة بصيغة Content-Security-Policy-Report-Only فقط يتم التعرف عليها وتصنيفها على أنها ليست مفروضة فعليًا بعد، وذلك بشكل مميز عن السياسة المفقودة بالكامل.

أبعد من CSP، تفحص الأداة Strict-Transport-Security عبر تحليل توجيه max-age الخاص بها وتصنيف القيم الأقل من نحو ستة أشهر على أنها قصيرة جدًا لتكون فعالة بشكل ذي معنى، بالإضافة إلى ما إذا كان includeSubDomains و preload مضبوطين. يجب أن يكون X-Content-Type-Options هو النص المحدد 'nosniff' وإلا يُصنَّف على أن المتصفحات تتجاهله. يُفحص X-Frame-Options للبحث عن DENY أو SAMEORIGIN، لكن الأداة تدرك أيضًا أن توجيه frame-ancestors في CSP هو البديل الحديث للحماية من النقر المخادع — إذا كان هذا موجودًا، يُعامل X-Frame-Options على أنه مغطى حتى لو كان الرأس القديم نفسه غائبًا. يُفحص Referrer-Policy مقابل القائمة الحقيقية للكلمات المفتاحية الصالحة ويُصنَّف إذا ضُبط على القيمة المسربة للرابط 'unsafe-url'، ويُفحص Permissions-Policy للتأكد من وجوده، وكل سطر Set-Cookie يُحلل للبحث عن إشاراته Secure و HttpOnly و SameSite الخاصة به، بما في ذلك القاعدة المحددة أن كعكات SameSite=None بدون Secure يتم رفضها بصمت من قبل المتصفحات.

ينتج كل فحص إحدى ثلاث حالات صادقة — جيد، يحتاج انتباه، مفقود — مع تفسير بالعربية الواضحة عن لماذا يهم هذا الرأس في الهجمات الحقيقية (XSS، النقر المخادع، سرقة الكعكات، خفض مستوى البروتوكول)، والدرجة العامة من A إلى F هي مجموع شفاف لنقاط كل رأس بدلاً من درجة صندوق أسود. يمكن نسخ التقرير الكامل كنص عادي بنقرة واحدة للصقه في طلب سحب أو تذكرة أو مراجعة أمنية، ولأن التحليل يحدث بالكامل من النص الملصق، فهذه الأداة مفيدة بالتساوي لتدقيق رؤوس موقعك الخاص، أو مراجعة استجابة مورد قبل التكامل معه، أو التحقق المزدوج من تغيير إعداد قبل نشره.