أدوات مركز حلول تكنولوجيا المعلومات

فاحص ترويسات الأمان وHTTPS

LIVE HTTP SECURITY DIAGNOSTICS

هل متصفح الزائر يتلقى
تعليمات حماية حقيقية؟

افحص اتصال HTTPS وشهادة TLS وترويسات الأمان التي يرسلها موقعك فعلًا. نقرأ القيم، نحللها، ونوضح أين توجد الحماية وأين توجد فجوة في الإعداد.

مقالات ذات صلة
  • فحص مباشر دون حساب
  • لا نحفظ سجل استخدام دائمًا
  • نتيجة عربية مع القيم الأصلية
HTTPS / RESPONSE POLICY LIVE CHECK
GET /200

strict-transport-securityENFORCED

content-security-policyANALYZE

x-content-type-optionsnosniff

referrer-policyCHECK

TLSHEADERSCOOKIESREDIRECTS

افحص الاستجابة العامة

رابط واحد. طبقات حماية متعددة.

أدخل رابط الصفحة كما يفتحها الزائر. سنتبع التحويلات الآمنة ونحلل الاستجابة النهائية، إضافة إلى اختبار انتقال HTTP إلى HTTPS.

يُرسل الرابط إلى خادمنا لإجراء طلب عام فقط. لا ندخل إلى لوحة التحكم ولا نفحص صفحات خاصة أو عناوين شبكات داخلية.

ما الذي نقرأه؟

الحماية ليست قفلًا أخضر فقط.

HTTPS يحمي الاتصال، أما الترويسات فتحدد للمتصفح كيف يتعامل مع المحتوى والإطارات والصلاحيات والبيانات المرجعية.
01

النقل والشهادة

صلاحية TLS، مطابقة اسم النطاق، انتهاء الشهادة، والتحويل الإجباري من HTTP إلى HTTPS.

02

سياسة المحتوى

نحلل CSP ونكشف القيم الواسعة مثل wildcard وunsafe-inline وunsafe-eval بدل الاكتفاء بوجود الترويسة.

03

سلوك المتصفح

HSTS وnosniff ومنع تضمين الموقع داخل إطار وسياسة Referrer وصلاحيات خصائص المتصفح.

04

الكوكيز وكشف المعلومات

نراجع Secure وHttpOnly وSameSite للكوكيز الظاهرة، وننبه عند كشف تفاصيل تقنية غير لازمة.

حدود النتيجة

تشخيص إعدادات، وليس اختبار اختراق.

الأداة تقرأ ما يرسله الموقع لأي زائر عادي. لا تحاول تجاوز تسجيل الدخول، ولا تفحص ثغرات التطبيق، ولا ترسل حمولة هجومية. غياب ترويسة لا يثبت وحده وجود اختراق، ووجود جميع الترويسات لا يضمن خلو النظام من الثغرات.

القيمة الحقيقية: معرفة الوضع الحالي، ترتيب التحسينات، وتقديم تفاصيل يمكن للمطور أو مدير الخادم العمل عليها.

أسئلة سريعة

قبل تغيير الإعدادات.

هل يجب إضافة كل ترويسة إلى كل موقع؟

لا. بعض الترويسات مثل COOP وCOEP مرتبطة بخصائص محددة، وفرضها دون فهم قد يكسر تكاملات خارجية. النتيجة تفرق بين الأساسيات والتحسينات السياقية.

لماذا وجود CSP وحده لا يكفي؟

قد تكون السياسة واسعة جدًا أو تسمح بـ unsafe-inline وunsafe-eval أو مصادر عامة. لذلك نحلل القيمة نفسها ولا نضع علامة نجاح لمجرد وجود اسم الترويسة.

هل انتهاء SSL هو الشيء الوحيد المهم في الشهادة؟

لا. يجب أن تكون ضمن فترة الصلاحية، وأن تطابق اسم النطاق، وأن تكون سلسلة الثقة مقبولة لدى العميل. تعرض الأداة البيانات المتاحة وتوضح النتيجة.

هل النتيجة بديل عن مراجعة أمنية؟

لا. هي مراجعة دقيقة لطبقة HTTPS وترويسات الاستجابة العامة، لكنها ليست فحص كود أو إعدادات داخلية أو صلاحيات أو اختبار اختراق.

زر الذهاب إلى الأعلى