مدقق مجاني لأمان الموقع
افحص أساسيات حماية موقعك لزواره: هل يستخدم HTTPS، وهل شهادة SSL/TLS صالحة وغير قريبة الانتهاء، وما ترويسات الأمان التي يرسلها خادمك. إنه فحص سريع للإعدادات، وليس اختبار اختراق.
ما الذي تفحصه هذه الأداة
HTTPS
ما إذا كانت الصفحة تنتهي على عنوان https:// بعد أي عمليات إعادة توجيه.
شهادة SSL/TLS
ما إذا كانت الشهادة موثوقة وتطابق نطاقك، وإصدار TLS المستخدم، والجهة التي أصدرتها، وعدد الأيام المتبقية حتى انتهائها.
HSTS
ترويسة Strict-Transport-Security، التي تطلب من المتصفحات استخدام HTTPS دائمًا لموقعك.
Content-Security-Policy
ترويسة تحدّد المصادر التي يمكن تحميل النصوص البرمجية والموارد الأخرى منها، مما يساعد في الحماية من هجمات البرمجة عبر المواقع (XSS).
الحماية من clickjacking
X-Frame-Options، أو قاعدة frame-ancestors في CSP، وهي تمنع المواقع الأخرى من تضمين صفحاتك بشكل خفي.
ترويسات حماية أخرى
X-Content-Type-Options وReferrer-Policy وPermissions-Policy.
كشف الإصدار
ترويسات Server أو X-Powered-By التي تكشف أرقام إصدارات البرامج.
كيف يعمل الفحص
نرسل طلبًا عاديًا واحدًا إلى صفحتك، ونتبع أي عمليات إعادة توجيه، ونقرأ ترويسات الاستجابة. ثم نفتح اتصال TLS منفصلًا بخادمك ونتحقق من صحة الشهادة مقابل القائمة القياسية لجهات إصدار الشهادات الموثوقة.
تبدأ النتيجة من 100. عدم استخدام HTTPS يكلّف 40 نقطة؛ وغياب ترويسة HSTS 15؛ وغياب CSP 12؛ وغياب الحماية من clickjacking 8؛ وغياب ترويسة X-Content-Type-Options 6؛ وغياب Referrer-Policy أو Permissions-Policy 4 لكل منهما؛ وكشف رقم الإصدار 3. الشهادة غير الصالحة أو المنتهية تكلّف 40، وفشل اتصال TLS 30، والشهادة التي تنتهي خلال 14 أو 30 يومًا 10 أو 5.
ينظر الفحص إلى وجود الترويسات، لا إلى قوة قيمها — فحتى CSP شديد التساهل يُحتسب موجودًا. ولا يبحث عن الثغرات أو البرامج القديمة أو البرمجيات الخبيثة أو كلمات المرور الضعيفة أو إعدادات ملفات تعريف الارتباط، ولا يحاول الاختراق أبدًا.
مشكلات شائعة نكتشفها
غياب HSTS
شائع جدًا، حتى في المواقع التي تعيد توجيه كل شيء إلى HTTPS.
لا يوجد Content-Security-Policy
الترويسة الأكثر غيابًا، لأن إعدادها يتطلب بعض العناية.
لا توجد حماية من clickjacking
لا توجد X-Frame-Options ولا قاعدة frame-ancestors.
شهادات قريبة الانتهاء
عادةً لأن التجديد التلقائي توقف عن العمل بعد تغيير في الخادم أو DNS.
إصدار الخادم مكشوف
ترويسات مثل «Server: Apache/2.4.41» أو «X-Powered-By: PHP/7.4» تخبر المهاجمين بما يبحثون عنه.
لا يزال على HTTP
لا يوجد HTTPS إطلاقًا، أو HTTPS متاح لكن دون إعادة توجيه من عنوان http://.
كيفية إصلاحها
اضبط الترويسات حيث يُقدَّم موقعك
تُضبط الترويسات في خادم الويب (Nginx add_header، Apache Header set)، أو في شبكة CDN (مثل Cloudflare)، أو في إعدادات الاستضافة أو ملف الترويسات لديها.
فعّل HSTS بعد أن يعمل HTTPS في كل مكان
ابدأ بـ Strict-Transport-Security: max-age=31536000. ولا تضف includeSubDomains إلا عندما تدعم كل النطاقات الفرعية HTTPS.
طبّق CSP تدريجيًا
ابدأ بـ Content-Security-Policy-Report-Only لترى ما الذي سيُحظر، ثم انتقل إلى التطبيق الفعلي بعد أن تسمح سياستك بكل ما يحتاجه الموقع.
أضف الترويسات البسيطة
نادرًا ما تتسبب X-Content-Type-Options: nosniff وReferrer-Policy: strict-origin-when-cross-origin وX-Frame-Options: DENY (أو SAMEORIGIN) في تعطيل أي شيء.
اجعل تجديد الشهادة تلقائيًا
استخدم الشهادات المُدارة من الاستضافة أو Let's Encrypt مع التجديد التلقائي، وتأكد من أن مهمة التجديد لا تزال تعمل بعد أي تغييرات في الخادم.
أخفِ أرقام الإصدارات
عطّل رموز الإصدار (مثل server_tokens off في Nginx، وexpose_php = Off في PHP).
الأسئلة الشائعة
هل هذا اختبار اختراق أو فحص للثغرات؟
لا. إنه يفحص إعداد HTTPS والشهادة وترويسات الأمان — أي الإعدادات الظاهرة التي يتلقاها أي متصفح. ولا يحاول العثور على الثغرات أو استغلالها. لذلك، استعن بمختبِر أمان مؤهل.
هل يمكنه إخباري إن كان موقعي قد اختُرق؟
لا. فهو لا يبحث عن البرمجيات الخبيثة أو الصفحات المشوّهة أو الحسابات المخترقة. والنتيجة الجيدة تعني فقط أن أساسيات أمان النقل لديك مضبوطة.
هل يقيّم جودة ترويساتي؟
في الغالب يتحقق من وجود كل ترويسة. وهو يتعرّف على قاعدة frame-ancestors في CSP كحماية من clickjacking، لكنه لا يقيّم قوة سياساتك.
لماذا لا يُفحص HSTS في موقعي الذي يعمل على HTTP؟
لا يكون لـ HSTS أي أثر إلا عبر HTTPS. وإذا لم يكن موقعك على HTTPS، فهذه هي المشكلة الأكبر، ويُبلَّغ عنها بدلًا منه.
هل يمكن أن تؤدي إضافة ترويسات الأمان إلى تعطيل موقعي؟
معظم الترويسات آمنة الإضافة. لكن Content-Security-Policy قد يحظر نصوصًا برمجية أو أنماطًا أو عناصر مضمّنة يعتمد عليها موقعك، لذا اختبره أولًا في وضع report-only.
أدلة مفيدة
أدوات مجانية ذات صلة
- تدقيق الموقعافحص صفحة واحدة بحثًا عن مشكلات SEO والسرعة والجوال وإمكانية الوصول والأمان والروابط المعطّلة والخادم في تقرير واحد.افتح تدقيق الموقع
- مختبِر APIأرسل طلبًا إلى أي نقطة نهاية API عامة واطّلع على رمز الحالة وزمن الاستجابة وما إذا نجح الطلب.افتح مختبِر API
- مدقق SEOافحص عنوان صفحتك ووصفها وعناوينها الفرعية وأوصاف الصور وعنوان URL الأساسي (canonical) وrobots.txt وخريطة الموقع.افتح مدقق SEO
تفضّل أن يصلحها أحد نيابةً عنك؟
هذه الفحوص مجانية وكذلك الأدلة. وإذا كنت تفضّل أن يُجري شخص التغييرات، يقدم فريقنا مساعدة مدفوعة.