الأدلة

دليل إصلاح ترويسات الأمان المفقودة وحماية الخادم

يؤدي غياب ترويسات أمان HTTP الأساسية إلى تعريض تطبيقات الويب لهجمات خطيرة مثل البرمجة النصية عبر المواقع (XSS)، وهجمات الاختطاف بالنقرات، وسرقة الجلسات.

إجابة موجزة

قم بتفعيل Strict-Transport-Security لمدة عام مع خيار preload، وفرض سياسة CSP صارمة، وإضافة X-Content-Type-Options: nosniff، وضبط frame-ancestors 'none'.

فحص وتشخيص ترويسات الاستجابة الحالية للخادم

قبل تعديل أي ملف إعدادات على الخادم، افحص الترويسات الحالية باستخدام الأمر curl -IL أو أداة فحص أمان آلية. حدد مكان إنهاء تشفير TLS وإضافة الترويسات بدقة: سواء على خادم الويب الأصلي (Nginx أو Apache)، أو البروكسي العكسي، أو شبكة توصيل المحتوى (CDN) لضمان عدم إزالة الترويسات أثناء النقل.

تفعيل Strict-Transport-Security (HSTS) بشكل آمن ومتدرج

تجبر ترويسة HSTS متصفحات الويب على الاتصال بالموقع حصرياً عبر بروتوكول HTTPS المشفر، مما يحبط هجمات الوسيط (MitM). ابدأ بفترة اختبار max-age=86400 (يوم واحد)، وبعد التأكد من عمل كافة النطاقات الفرعية والموارد بسلاسة على HTTPS، انتقل لإعداد الإنتاج النهائي: max-age=31536000; includeSubDomains; preload.

تصميم سياسة أمان محتوى (CSP) قوية ومحكمة

تتحكم سياسة CSP بصرامة في مصادر السكربتات المسموح بتنفيذها داخل المتصفح. ابدأ باستخدام ترويسة Content-Security-Policy-Report-Only لتسجيل الانتهاكات دون تعطيل وظائف الموقع. ضع default-src 'self'، واستبدل 'unsafe-inline' برموز nonce العشوائية أو تجزئات SHA-256، وعطل الإضافات عبر object-src 'none'.

منع الاختطاف بالنقرات واستنشاق MIME وتسريب المراجع

امنع استغلال موقعك ودمجه داخل إطارات iframe خفية عبر توجيه frame-ancestors 'none' في CSP وترويسة X-Frame-Options: DENY للمتصفحات القديمة. أضف X-Content-Type-Options: nosniff لمنع التخمين الخاطئ لأنواع الملفات، واضبط Referrer-Policy: strict-origin-when-cross-origin لحماية خصوصية الروابط.

تطبيق الإعدادات على خوادم الويب والتحقق من سلامتها

على خادم Nginx، أعلن القواعد داخل كتلة خادم HTTPS باستخدام التوجيه add_header مع المعامل always (مثل: add_header X-Content-Type-Options "nosniff" always;) لضمان إرسال الترويسة حتى مع أخطاء 4xx و5xx. على خادم Apache استخدم Header always set. اختبر الصياغة عبر nginx -t وأعد تحميل الخدمة بأمان.

رؤوس الأمان: ضوابط بروتوكول HTTPS وسياسة CSP ومكافحة التلصص والقرصنة وعزل المتصفح.

ابدأ فحصاً مجانياً →

الأسئلة الشائعة

الأسئلة الشائعة

هل يمكن تفعيل HSTS preload على النطاق الرئيسي فوراً؟

لا ينصح بذلك. ابدأ أولاً بالقيمة max-age=86400 وتأكد من أن جميع النطاقات الفرعية وواجهات البرمجة تعمل بثبات على HTTPS قبل التسجيل في hstspreload.org.

كيف أطبق سياسة CSP دون تعطيل سكربتات الطرف الثالث المعتمدة؟

استخدم أولاً وضع التقرير فقط Content-Security-Policy-Report-Only لرصد كافة المصادر الخارجية، ثم قم بتعيين رموز nonce أو تجزئات قبل تفعيل وضع الحظر الفعلي.