رؤوس الأمان

البروتوكولات والمعايير
رؤوس استجابة HTTP التي تعزز أمان الموقع الإلكتروني من خلال التحكم في سلوك المتصفح.
← العودة إلى القاموس

ما هي رؤوس الأمان؟

رؤوس الأمان هي رؤوس استجابة HTTP التي تعلم المتصفحات بكيفية التصرف عند التعامل مع محتوى الموقع الإلكتروني، مما يعزز الحماية من الثغرات الشائعة على الويب. تساعد هذه الرؤوس على منع الهجمات مثل النصوص البرمجية عبر المواقع (XSS) والنقر على الخادع والحقن في المحتوى والهجمات على تخفيض البروتوكول. رؤوس الأمان المكونة بشكل صحيح ضرورية لاستراتيجيات أمان الدفاع المتعدق.

رؤوس الأمان الأساسية

سياسة أمان النقل الصارم (HSTS)

فرض اتصالات HTTPS:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

سياسة أمان المحتوى (CSP)

تحكم تحميل الموارد:

Content-Security-Policy: default-src 'self'; script-src 'self' trusted.com; style-src 'self' 'unsafe-inline'

خيارات X-Frame

يمنع النقر على الخادع:

X-Frame-Options: DENY

X-Frame-Options: SAMEORIGIN

خيارات نوع المحتوى X

يمنع تخمين MIME:

X-Content-Type-Options: nosniff

رؤوس الأمان الإضافية

الرأسالغرضقيمة المثال
X-XSS-Protectionمرشح XSS قديم للحماية من النصوص البرمجية1; mode=block
Referrer-Policyالتحكم في معلومات الصفحة المُحيلةstrict-origin-when-cross-origin
Permissions-Policyتقييد ميزات المتصفح مثل الموقع والكاميراgeolocation=(), camera=()
Cross-Origin-Opener-Policyعزل عمليات النوافذ بين المصادرsame-origin
Cross-Origin-Embedder-Policyعزل الموارد المضمّنة بين المصادرrequire-corp

أمثلة التنفيذ

تكوين Nginx

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

add_header X-Frame-Options "SAMEORIGIN" always;

add_header X-Content-Type-Options "nosniff" always;

add_header Content-Security-Policy "default-src 'self'" always;

تكوين Apache

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Header always set X-Frame-Options "SAMEORIGIN"

Header always set X-Content-Type-Options "nosniff"

رؤوس الأمان وصحة النطاق

لماذا تهم الرؤوس للنطاقات

اختبار رؤوس الأمان

أدوات للتحقق من التنفيذ:

أفضل الممارسات

1. ابدأ بـ HSTS: ضروري لفرض HTTPS

2. تنفيذ CSP تدريجياً: ابدأ بنمط التقارير فقط

3. اختبر بدقة: يمكن أن تكسر الرؤوس الوظائف

4. استخدم قوائم المراجعة المسبقة: أرسل إلى قوائم المراجعة المسبقة للمتصفح

5. مراقبة الانتهاكات: استخدم نقاط نهاية إعداد التقارير

6. تدقيق منتظم: تتطور متطلبات الأمان

معايير الدرجات الشائعة

الدرجةالمتطلبات النموذجية
A+جميع الرؤوس الحرجة، HSTS preload
AHSTS, CSP, X-Frame-Options, X-Content-Type
Bبعض الرؤوس مفقودة
C/Dرؤوس أمان الحد الأدنى
Fلا توجد رؤوس أمان

تمثل رؤوس الأمان طبقة حرجة من أمان تطبيقات الويب، مما يوفر حماية مفروضة من المتصفح تكمل تدابير الأمان من جانب الخادم.

استفد من هذه المعرفة

استخدم API الخاص بـ DomScan للتحقق من توفر النطاقات وصحتها والمزيد.