العودة إلى الأدلة

رؤوس الأمان: رؤوس الاستجابة التي ترى محركات البحث والمستخدمون معًا

HSTS، CSP، X-Frame-Options والباقي. ما الذي تحميه كل رأس استجابة، لماذا تعتمد الرؤية على ذلك، وكيف تُضيفها في مكان واحد.

رؤوس الأمان مجموعة صغيرة من توجيهات رأس الاستجابة التي تقرّر ما يسمح به المتصفح على صفحاتك. لا تكلف شيئًا لإضافتها، تُطبق على مستوى الموقع، وتُرى من قبل أي شخص يفحص الاستجابة، بما في ذلك الأشخاص الذين يقيمون ما إذا كان موقعك موثوقًا. قيمتها ملموسة. HSTS يزيل الطلب الأول النصي البسيط الذي يجعل هجمات التراجع ممكنة. سياسة أمان المحتوى تحدد أي أصول يمكنها تنفيذ السكربتات، مما يمنع سكربت مُحقن بدلاً من السماح له بقراءة كل صفحة يهبط عليها. X-Frame-Options و frame-ancestors تمنع صفحاتك من أن تُعرض في إطار موقع يضيف تحكماته الخاصة على صفحاتك. X-Content-Type-Options يمنع المتصفح من تخمين أن ملفًا مُحمَّل قابل للتنفيذ JavaScript. Referrer-Policy و Permissions-Policy تتحكم في ما يخرج من الصفحة: أي عناوين URL تسافر في رأس Referer، وأي واجهات برمجة تطبيقات الجهاز قد يطلب المحتوى المضمن. الاتصال بالبحث غير مباشر وحقيقي. موقع مخترق عبر سكربت مُحقن يبدأ في تقديم صفحات ليست ملكك، وتتصرف محركات البحث بسرعة، أولًا مع تحذيرات في النتائج ثم مع إزالة. يستغرق التعافي وقتًا أطول بكثير مما كان يتوقعه التكوين. هذه التحقّقات تقرأ رؤوس الاستجابة على الصفحة الرئيسية. يمكن لمعظم المواقع إضافة كل منها في تغيير واحد على الحافة.

رأس HSTS مفقود

لماذا هو مهم

ترويسات الأمان تحمي زوارك من حقن السكربتات واختطاف النقرات، وغيابها ظاهر لكل من يفحص الموقع.

كيف نتحقق منه

تم فحص رأس Strict-Transport-Security في استجابة الصفحة الرئيسية.

كيف تُصلح ذلك

أضف رأس Strict-Transport-Security: 'max-age=63072000; includeSubDomains'. لماذا هذا مهم: يمنع HSTS هجمات التنازل حيث يجبر المهاجم موقعك على التحميل عبر HTTP غير الآمن، وهو مطلوب لإدراجك في قائمة HSTS المسبقة.

رأس CSP مفقود

لماذا هو مهم

بدون Content-Security-Policy، يعمل أي سكربت محقون بصلاحيات كاملة على الصفحة ولدى كل من يشاهدها.

كيف نتحقق منه

تم فحص رأس Content-Security-Policy في استجابة الصفحة الرئيسية.

كيف تُصلح ذلك

أضف رأس Content-Security-Policy لتقييد مصادر تحميل السكربت والموارد. لماذا هذا مهم: CSP هو دفاعك الأساسي ضد هجمات XSS—يمنع تنفيذ السكربتات الخبيثة حتى لو حققها المهاجم في صفحتك.

X-Frame-Options مفقود

لماذا هو مهم

بدون حماية الإطارات، يمكن لموقع آخر تضمين صفحاتك بشكل خفي وخداع الزوار للنقر على ما لا يرونه.

كيف نتحقق منه

تم فحص رأس X-Frame-Options لحماية من clickjacking.

كيف تُصلح ذلك

أضف 'X-Frame-Options: DENY' أو 'SAMEORIGIN' لمنع clickjacking. لماذا هذا مهم: بدون ذلك، يمكن للمهاجمين تضمين موقعك في iframe مخفي وإقناع المستخدمين بالنقر على أزرار لا يرونها، مما قد يعرّض حسابات أو إجراءات للخطر.

X-Content-Type-Options مفقود

كيف نتحقق منه

تم فحص رأس X-Content-Type-Options لحماية من MIME‑sniffing.

كيف تُصلح ذلك

أضف 'X-Content-Type-Options: nosniff' لمنع sniffing نوع MIME. لماذا هذا مهم: قد تتخيل المتصفحات نوع محتوى الملف بشكل غير صحيح وتنفذه كسكربت، مما يخلق مسار حقن للملفات المرفوعة وردود غير متوقعة.

Referrer-Policy مفقود

لماذا هو مهم

بدون Referrer-Policy، قد تتسرب عناوين URL الكاملة — بما فيها المعاملات الحساسة — إلى مواقع الطرف الثالث المرتبطة.

كيف نتحقق منه

تم فحص رأس Referrer-Policy للتحكم في الخصوصية.

كيف تُصلح ذلك

أضف رأس Referrer-Policy (مثلاً 'strict-origin-when-cross-origin'). لماذا هذا مهم: بدون ذلك، قد تسرب عناوين URL الكاملة التي تحتوي على معلمات حساسة أو معرفات مستخدم إلى مواقع طرف ثالث عبر رأس Referer.

Permissions-Policy مفقود

لماذا هو مهم

بدون Permissions-Policy، يمكن لسكربتات الطرف الثالث طلب ميزات متصفح قوية مثل الكاميرا والميكروفون والموقع.

كيف نتحقق منه

تم فحص رأس Permissions-Policy للتحكم في تقييد الميزات.

كيف تُصلح ذلك

أضف رأس Permissions-Policy لتقييد وصول ميزات المتصفح. لماذا هذا مهم: يمنع ذلك البرامج النصية الضارة أو الم comprometida من الطرف الثالث من الوصول إلى واجهات برمجة التطبيقات الحساسة مثل الكاميرا، الميكروفون، تحديد الموقع، والنسخ واللصق دون إذن صريح.

العزل عبر الأصل غير مُكوَّن

كيف نتحقق منه

تم فحص رؤوس Cross-Origin-Opener-Policy و Cross-Origin-Embedder-Policy.

كيف تُصلح ذلك

كوّن COOP/COEP فقط عندما يحتاج الموقع إلى قدرات متصفح متقدمة معزولة عبر الأصل. هذه الرؤوس الاختيارية ليست متطلبًا لتحسين محركات البحث.

انظر كيف يصنف موقعك

احصل على تقرير مجاني مدعوم بالذكاء الاصطناعي SEO مع نتائج قابلة للتنفيذ وإصلاحات أولوية لموقعك.

لا حاجة للتسجيل.