ROSVIX تحليل المواقع والامتثال الرقمي
دليل أمان المواقع

شرح ترويسات أمان المواقع وHTTP Security Headers

تسمح ترويسات أمان HTTP للموقع بإعطاء المتصفح تعليمات حول كيفية التعامل مع بعض أنواع المحتوى والاتصالات. ويمكنها تقليل التعرض لعدد من هجمات الويب الشائعة، إلا أن كل ترويسة تحمي من نوع مختلف من المخاطر.

المبدأ الأساسي

تعزز ترويسات الأمان وسائل الحماية داخل المتصفح، لكن وجودها وحده لا يثبت أن الموقع آمن بالكامل.

ما هي ترويسات أمان HTTP؟

عندما يستجيب خادم الويب للمتصفح، فإنه يرسل محتوى الصفحة إضافة إلى ترويسات استجابة HTTP. وتحتوي بعض هذه الترويسات على تعليمات أمنية تطلب من المتصفح فرض قيود إضافية.

تُعد هذه الحماية مفيدة لأن المتصفح يصبح جزءاً من طبقة الدفاع الخاصة بالموقع. ويمكن للإعداد الصحيح أن يقلل تأثير حقن المحتوى وهجمات خفض مستوى التشفير وإساءة استخدام الإطارات وتسرب المعلومات.

1. Strict-Transport-Security (HSTS)

تطلب HSTS من المتصفحات المتوافقة الوصول إلى الموقع باستخدام HTTPS فقط لمدة زمنية محددة. ويساعد ذلك في تقليل احتمال تحويل المستخدم من اتصال HTTPS مشفر إلى اتصال HTTP غير مشفر.

تكون HSTS أكثر فاعلية عندما يكون HTTPS مهيأً بصورة صحيحة ويكون الموقع مستعداً للعمل بالكامل عبر اتصالات آمنة.

2. Content-Security-Policy (CSP)

تسمح سياسة أمان المحتوى للموقع بتحديد المصادر المسموح لها بتوفير البرامج النصية والأنماط والصور والإطارات وغيرها من الموارد.

يمكن لسياسة CSP المصممة بعناية أن تقلل تأثير بعض هجمات البرمجة النصية عبر المواقع وحقن المحتوى من خلال منع الموارد غير المصرح بها من التنفيذ أو التحميل.

3. X-Content-Type-Options

غالباً ما يتم إعداد ترويسة X-Content-Type-Options بالقيمة nosniff، وهي تطلب من المتصفح عدم إعادة تفسير بعض الموارد على أنها من نوع MIME مختلف.

يساعد ذلك في تقليل المخاطر الناتجة عن الالتباس في أنواع المحتوى عندما يتم تقديم الملفات بنوع غير صحيح أو غير واضح.

4. الحماية من تضمين الصفحات داخل الإطارات

يمكن للمواقع تقييد إمكانية تضمين صفحاتها داخل إطارات في مواقع أخرى. ويساعد ذلك في تقليل خطر هجمات Clickjacking التي يقوم فيها المهاجم بإخفاء أو تراكب واجهة حقيقية لخداع المستخدم ودفعه إلى النقر على عناصر لم يقصد استخدامها.

استخدمت هذه الحماية تاريخياً ترويسة X-Frame-Options، بينما توفر Content Security Policy الحديثة تحكماً أكثر مرونة من خلال frame-ancestors.

5. Referrer-Policy

تتحكم ترويسة Referrer-Policy في كمية المعلومات المتعلقة بالصفحة الحالية التي يتم إرسالها عندما يتبع المتصفح رابطاً أو يقوم بتحميل مورد خارجي.

يمكن للسياسة المناسبة أن تقلل من مشاركة عناوين URL الكاملة أو بيانات الاستعلام مع الوجهات الخارجية دون حاجة.

6. Permissions-Policy

يمكن لترويسة Permissions-Policy التحكم في الوصول إلى بعض خصائص المتصفح مثل الكاميرا والميكروفون والموقع الجغرافي وغيرها من القدرات.

يساعد تقييد الخصائص غير المطلوبة في تقليل عدد إمكانات المتصفح المتاحة للمحتوى المضمن أو المحتوى القادم من أطراف ثالثة.

7. غياب بعض الترويسات لا يعني أن الموقع ضار

عادةً ما يشير غياب ترويسة أمنية إلى فرصة لتحسين الإعدادات، وليس إلى دليل مباشر على أن الموقع خطير.

يجب أن يأخذ تحليل الأمان في الاعتبار سلوك التطبيق وإعداد الخادم وTLS وثغرات البرمجيات وضوابط أخرى إضافة إلى ترويسات HTTP.

ROSVIX تحليل أمان المواقع

راجع إعداد HTTPS وترويسات الأمان وغيرها من المؤشرات الأمنية المتاحة للعامة.

تحليل الأمان ←

8. كيف ينبغي لأصحاب المواقع تطبيق ترويسات الأمان؟

يجب اختبار ترويسات الأمان قبل فرضها بصورة واسعة. فقد تؤدي السياسة شديدة التقييد إلى تعطيل وظائف شرعية في الموقع، بينما قد لا توفر السياسة المتساهلة حماية كافية.

ابدأ بتحديد الموارد وخصائص المتصفح المطلوبة فعلياً، ثم شدد السياسات تدريجياً مع مراقبة أي تأثير غير متوقع في وظائف الموقع.

أدوات ROSVIX ذات الصلة

استخدم هذه الأدوات عند الحاجة إلى فحص المؤشرات التقنية التي يتناولها هذا الدليل.

تحليل الأمان فحص الموقع
ملخص سريع

ترويسات أمنية مهمة لفهمها

  • تساعد HSTS على فرض استخدام HTTPS.
  • تتحكم CSP في مصادر المحتوى المسموح بها.
  • تقلل X-Content-Type-Options الالتباس في أنواع MIME.
  • تساعد ضوابط الإطارات على تقليل هجمات Clickjacking.
  • تحد Referrer-Policy من معلومات الإحالة المرسلة.
  • تقيد Permissions-Policy بعض إمكانات المتصفح.
  • ترويسات الأمان ليست إلا طبقة واحدة ضمن برنامج أمني أشمل.
تنبيه مهم: تقدم ROSVIX معلومات وتحليلات تقنية آلية لأغراض إرشادية. ولا ينبغي اعتبار النتائج ضماناً بأن موقعاً إلكترونياً أو نطاقاً أو عنوان بريد إلكتروني أو عنوان IP أو رابطاً أو خدمة عبر الإنترنت آمنة أو موثوقة أو خالية من المخاطر الأمنية.
العودة إلى جميع أدلة ROSVIX ←