Rudra Analyzer

مدقق مجاني لأمان الموقع

افحص أساسيات حماية موقعك لزواره: هل يستخدم HTTPS، وهل شهادة SSL/TLS صالحة وغير قريبة الانتهاء، وما ترويسات الأمان التي يرسلها خادمك. إنه فحص سريع للإعدادات، وليس اختبار اختراق.

أدخل صفحة واحدة، مثل https://yourwebsite.com أو https://yourwebsite.com/pricing.

ما الذي تفحصه هذه الأداة

  • HTTPS

    ما إذا كانت الصفحة تنتهي على عنوان https:// بعد أي عمليات إعادة توجيه.

  • شهادة SSL/TLS

    ما إذا كانت الشهادة موثوقة وتطابق نطاقك، وإصدار TLS المستخدم، والجهة التي أصدرتها، وعدد الأيام المتبقية حتى انتهائها.

  • HSTS

    ترويسة Strict-Transport-Security، التي تطلب من المتصفحات استخدام HTTPS دائمًا لموقعك.

  • Content-Security-Policy

    ترويسة تحدّد المصادر التي يمكن تحميل النصوص البرمجية والموارد الأخرى منها، مما يساعد في الحماية من هجمات البرمجة عبر المواقع (XSS).

  • الحماية من clickjacking

    X-Frame-Options، أو قاعدة frame-ancestors في CSP، وهي تمنع المواقع الأخرى من تضمين صفحاتك بشكل خفي.

  • ترويسات حماية أخرى

    X-Content-Type-Options وReferrer-Policy وPermissions-Policy.

  • كشف الإصدار

    ترويسات Server أو X-Powered-By التي تكشف أرقام إصدارات البرامج.

كيف يعمل الفحص

نرسل طلبًا عاديًا واحدًا إلى صفحتك، ونتبع أي عمليات إعادة توجيه، ونقرأ ترويسات الاستجابة. ثم نفتح اتصال TLS منفصلًا بخادمك ونتحقق من صحة الشهادة مقابل القائمة القياسية لجهات إصدار الشهادات الموثوقة.

تبدأ النتيجة من 100. عدم استخدام HTTPS يكلّف 40 نقطة؛ وغياب ترويسة HSTS 15؛ وغياب CSP 12؛ وغياب الحماية من clickjacking 8؛ وغياب ترويسة X-Content-Type-Options 6؛ وغياب Referrer-Policy أو Permissions-Policy 4 لكل منهما؛ وكشف رقم الإصدار 3. الشهادة غير الصالحة أو المنتهية تكلّف 40، وفشل اتصال TLS 30، والشهادة التي تنتهي خلال 14 أو 30 يومًا 10 أو 5.

ينظر الفحص إلى وجود الترويسات، لا إلى قوة قيمها — فحتى CSP شديد التساهل يُحتسب موجودًا. ولا يبحث عن الثغرات أو البرامج القديمة أو البرمجيات الخبيثة أو كلمات المرور الضعيفة أو إعدادات ملفات تعريف الارتباط، ولا يحاول الاختراق أبدًا.

مشكلات شائعة نكتشفها

  • غياب HSTS

    شائع جدًا، حتى في المواقع التي تعيد توجيه كل شيء إلى HTTPS.

  • لا يوجد Content-Security-Policy

    الترويسة الأكثر غيابًا، لأن إعدادها يتطلب بعض العناية.

  • لا توجد حماية من clickjacking

    لا توجد X-Frame-Options ولا قاعدة frame-ancestors.

  • شهادات قريبة الانتهاء

    عادةً لأن التجديد التلقائي توقف عن العمل بعد تغيير في الخادم أو DNS.

  • إصدار الخادم مكشوف

    ترويسات مثل «Server: Apache/2.4.41» أو «X-Powered-By: PHP/7.4» تخبر المهاجمين بما يبحثون عنه.

  • لا يزال على HTTP

    لا يوجد HTTPS إطلاقًا، أو HTTPS متاح لكن دون إعادة توجيه من عنوان http://.

كيفية إصلاحها

  1. اضبط الترويسات حيث يُقدَّم موقعك

    تُضبط الترويسات في خادم الويب (Nginx add_header، Apache Header set)، أو في شبكة CDN (مثل Cloudflare)، أو في إعدادات الاستضافة أو ملف الترويسات لديها.

  2. فعّل HSTS بعد أن يعمل HTTPS في كل مكان

    ابدأ بـ Strict-Transport-Security: max-age=31536000. ولا تضف includeSubDomains إلا عندما تدعم كل النطاقات الفرعية HTTPS.

  3. طبّق CSP تدريجيًا

    ابدأ بـ Content-Security-Policy-Report-Only لترى ما الذي سيُحظر، ثم انتقل إلى التطبيق الفعلي بعد أن تسمح سياستك بكل ما يحتاجه الموقع.

  4. أضف الترويسات البسيطة

    نادرًا ما تتسبب X-Content-Type-Options: nosniff وReferrer-Policy: strict-origin-when-cross-origin وX-Frame-Options: DENY (أو SAMEORIGIN) في تعطيل أي شيء.

  5. اجعل تجديد الشهادة تلقائيًا

    استخدم الشهادات المُدارة من الاستضافة أو Let's Encrypt مع التجديد التلقائي، وتأكد من أن مهمة التجديد لا تزال تعمل بعد أي تغييرات في الخادم.

  6. أخفِ أرقام الإصدارات

    عطّل رموز الإصدار (مثل server_tokens off في Nginx، وexpose_php = Off في PHP).

الأسئلة الشائعة

هل هذا اختبار اختراق أو فحص للثغرات؟

لا. إنه يفحص إعداد HTTPS والشهادة وترويسات الأمان — أي الإعدادات الظاهرة التي يتلقاها أي متصفح. ولا يحاول العثور على الثغرات أو استغلالها. لذلك، استعن بمختبِر أمان مؤهل.

هل يمكنه إخباري إن كان موقعي قد اختُرق؟

لا. فهو لا يبحث عن البرمجيات الخبيثة أو الصفحات المشوّهة أو الحسابات المخترقة. والنتيجة الجيدة تعني فقط أن أساسيات أمان النقل لديك مضبوطة.

هل يقيّم جودة ترويساتي؟

في الغالب يتحقق من وجود كل ترويسة. وهو يتعرّف على قاعدة frame-ancestors في CSP كحماية من clickjacking، لكنه لا يقيّم قوة سياساتك.

لماذا لا يُفحص HSTS في موقعي الذي يعمل على HTTP؟

لا يكون لـ HSTS أي أثر إلا عبر HTTPS. وإذا لم يكن موقعك على HTTPS، فهذه هي المشكلة الأكبر، ويُبلَّغ عنها بدلًا منه.

هل يمكن أن تؤدي إضافة ترويسات الأمان إلى تعطيل موقعي؟

معظم الترويسات آمنة الإضافة. لكن Content-Security-Policy قد يحظر نصوصًا برمجية أو أنماطًا أو عناصر مضمّنة يعتمد عليها موقعك، لذا اختبره أولًا في وضع report-only.

أدلة مفيدة

أدوات مجانية ذات صلة

تفضّل أن يصلحها أحد نيابةً عنك؟

هذه الفحوص مجانية وكذلك الأدلة. وإذا كنت تفضّل أن يُجري شخص التغييرات، يقدم فريقنا مساعدة مدفوعة.