تخطَّ إلى المحتوى

أدوات الأمان

فاحص ترويسات HTTP

اطّلع على الترويسات وإعادة التوجيه وسياسة الأمان التي يعيدها رابط ما.

فحص ترويسات HTTP

روابط http:// وhttps:// العامة على المنافذ 80 و443 و8080 و8443. وتُتَّبع عمليات إعادة التوجيه.

جرّب:

تطلب هذه الأداة الرابط من خادم IPGet، وتتبع عمليات إعادة التوجيه، ثم تبلّغ بترويسات الاستجابة التي أعادها آخر انتقال، بما في ذلك ترويسات الأمان المفعّلة.

ولا يُمرَّر أي شيء من متصفحك: لا ملفات تعريف ارتباط، ولا بيانات اعتماد، ولا ترويسات تعريفية.

ماذا يُرسل وماذا يُستقبل

يجري الفحص من خادم IPGet لا من متصفحك: يُطلب العنوان المذكور وتُعرض الترويسات التي يعيدها الخادم البعيد، مع رمز الحالة وإصدار HTTP وسلسلة إعادات التوجيه المقطوعة حتى العنوان النهائي.

ولأن الطلب يخرج من خادمنا فإن النتيجة لا تحمل ملفات تعريف الارتباط الخاصة بك ولا جلستك، فسترى ما يراه زائر مجهول. وهذا في الغالب هو المقصود بالضبط، ويعني في الوقت نفسه أنه لا يشخّص مشكلة لا تظهر إلا بعد تسجيل الدخول.

كيف تقرأ ترويسات الأمان

تخبر Strict-Transport-Security المتصفحَ بأن يستعمل HTTPS دائماً لذلك النطاق طوال المدة المعلنة، فتُغلق النافذة التي قد يُعترض فيها طلب أول غير مشفَّر. وتحدّ Content-Security-Policy من المصادر التي يجوز تحميل كل نوع من الموارد منها، وهي الأنجع ضد حقن النصوص البرمجية، لكنها كذلك الأسهل كتابةً على نحو متساهل: فسياسة فيها أحرف بدل أو unsafe-inline تعطي أقل بكثير مما توحي به.

ويمنع X-Content-Type-Options بقيمة nosniff المتصفحَ من تخمين نوع المورد ومعاملة ما ليس نصاً برمجياً على أنه كذلك. ويتحكّم X-Frame-Options وتوجيه frame-ancestors فيمن يجوز له تضمين الصفحة في إطار، وهو الدفاع ضد سرقة النقر. أما Referrer-Policy فيحدّد قدر ما يُرسل من معلومات عنوان المصدر عند الانتقال إلى موقع آخر.

الغياب لا يعني انعدام الأمان

الترويسة الغائبة لا تعني تلقائياً أن الموقع قابل للاختراق، والترويسة الحاضرة لا تعني أنها مضبوطة جيداً. فموقع ثابت بلا نماذج ولا جلسات لا يكسب كثيراً من سياسة محتوى صارمة، بينما يحتاج إليها فعلاً تطبيق ذو جلسات ومحتوى من أطراف أخرى.

وتبلّغ هذه الأداة بما يرسله الخادم، ولا تصدر حكماً أمنياً ولا تجري تدقيقاً. وللشهادة وسلسلة TLS ثمة فاحص SSL، ولتتبّع مسار إعادات التوجيه كاملاً ثمة فاحص إعادة التوجيه.

الأسئلة الشائعة

هل غياب ترويسة أمان يُعد ثغرة؟

ليس بحد ذاته. فهذه الترويسات تقلّل أثر خلل موجود في مكان آخر، ولا تُنشئ خللًا بغيابها. اعتبر غيابها فرصة للتحصين لا نتيجة فحص سلبية.

أي الترويسات أهم؟

ترويسات Strict-Transport-Security وX-Content-Type-Options وسياسة Referrer-Policy لا تتجاوز سطرًا واحدًا لكل منها ولا تكاد تحمل مخاطر. أما Content-Security-Policy فهي الأثمن وتتطلب جهدًا حقيقيًا لضبطها.

لماذا يختلف الرابط النهائي عمّا أدخلته؟

لأن الموقع أعاد التوجيه. وتُعرض سلسلة إعادة التوجيه كاملة، ويُتحقق من كل انتقال على حدة قبل اتّباعه.