أدوات الأمان
فاحص ترويسات HTTP
اطّلع على الترويسات وإعادة التوجيه وسياسة الأمان التي يعيدها رابط ما.
فحص ترويسات HTTP
تطلب هذه الأداة الرابط من خادم IPGet، وتتبع عمليات إعادة التوجيه، ثم تبلّغ بترويسات الاستجابة التي أعادها آخر انتقال، بما في ذلك ترويسات الأمان المفعّلة.
ولا يُمرَّر أي شيء من متصفحك: لا ملفات تعريف ارتباط، ولا بيانات اعتماد، ولا ترويسات تعريفية.
ماذا يُرسل وماذا يُستقبل
يجري الفحص من خادم IPGet لا من متصفحك: يُطلب العنوان المذكور وتُعرض الترويسات التي يعيدها الخادم البعيد، مع رمز الحالة وإصدار HTTP وسلسلة إعادات التوجيه المقطوعة حتى العنوان النهائي.
ولأن الطلب يخرج من خادمنا فإن النتيجة لا تحمل ملفات تعريف الارتباط الخاصة بك ولا جلستك، فسترى ما يراه زائر مجهول. وهذا في الغالب هو المقصود بالضبط، ويعني في الوقت نفسه أنه لا يشخّص مشكلة لا تظهر إلا بعد تسجيل الدخول.
كيف تقرأ ترويسات الأمان
تخبر Strict-Transport-Security المتصفحَ بأن يستعمل HTTPS دائماً لذلك النطاق طوال المدة المعلنة، فتُغلق النافذة التي قد يُعترض فيها طلب أول غير مشفَّر. وتحدّ Content-Security-Policy من المصادر التي يجوز تحميل كل نوع من الموارد منها، وهي الأنجع ضد حقن النصوص البرمجية، لكنها كذلك الأسهل كتابةً على نحو متساهل: فسياسة فيها أحرف بدل أو unsafe-inline تعطي أقل بكثير مما توحي به.
ويمنع X-Content-Type-Options بقيمة nosniff المتصفحَ من تخمين نوع المورد ومعاملة ما ليس نصاً برمجياً على أنه كذلك. ويتحكّم X-Frame-Options وتوجيه frame-ancestors فيمن يجوز له تضمين الصفحة في إطار، وهو الدفاع ضد سرقة النقر. أما Referrer-Policy فيحدّد قدر ما يُرسل من معلومات عنوان المصدر عند الانتقال إلى موقع آخر.
الغياب لا يعني انعدام الأمان
الترويسة الغائبة لا تعني تلقائياً أن الموقع قابل للاختراق، والترويسة الحاضرة لا تعني أنها مضبوطة جيداً. فموقع ثابت بلا نماذج ولا جلسات لا يكسب كثيراً من سياسة محتوى صارمة، بينما يحتاج إليها فعلاً تطبيق ذو جلسات ومحتوى من أطراف أخرى.
وتبلّغ هذه الأداة بما يرسله الخادم، ولا تصدر حكماً أمنياً ولا تجري تدقيقاً. وللشهادة وسلسلة TLS ثمة فاحص SSL، ولتتبّع مسار إعادات التوجيه كاملاً ثمة فاحص إعادة التوجيه.
الأسئلة الشائعة
هل غياب ترويسة أمان يُعد ثغرة؟
ليس بحد ذاته. فهذه الترويسات تقلّل أثر خلل موجود في مكان آخر، ولا تُنشئ خللًا بغيابها. اعتبر غيابها فرصة للتحصين لا نتيجة فحص سلبية.
أي الترويسات أهم؟
ترويسات Strict-Transport-Security وX-Content-Type-Options وسياسة Referrer-Policy لا تتجاوز سطرًا واحدًا لكل منها ولا تكاد تحمل مخاطر. أما Content-Security-Policy فهي الأثمن وتتطلب جهدًا حقيقيًا لضبطها.
لماذا يختلف الرابط النهائي عمّا أدخلته؟
لأن الموقع أعاد التوجيه. وتُعرض سلسلة إعادة التوجيه كاملة، ويُتحقق من كل انتقال على حدة قبل اتّباعه.
أدوات ذات صلة
- فاحص شهادات SSL افحص شهادة TLS لموقع ما: تاريخ الانتهاء والمُصدِر وأسماء SAN.
- فاحص المنافذ تحقّق مما إذا كان منفذ TCP مفتوحًا ويمكن الوصول إليه على مضيف عام.
- فاحص DNS استعلم عن سجلات A وAAAA وCNAME وMX وTXT وNS وSOA وCAA لأي نطاق.
- كشف VPN والوكيل تحقّق مما إذا كان اتصالك يبدو كشبكة VPN أو وكيل أو مخرج Tor أو مركز بيانات.