210 أسطر
6.9 KiB
Markdown
210 أسطر
6.9 KiB
Markdown
# تقرير تقييم الخصوصية - Privacy Assessment Report
|
|
## الموقع: mithal.space (محرك بحث عربي)
|
|
|
|
---
|
|
|
|
## 1. فحص الموقع باستخدام DevTools
|
|
|
|
### أ. فحص Cookies
|
|
|
|
| الفحص | النتيجة | التقييم |
|
|
|-------|---------|---------|
|
|
| عدد الـ Cookies | 0 | ✅ ممتاز |
|
|
| Tracking Cookies | لا يوجد | ✅ ممتاز |
|
|
| Third-party Cookies | لا يوجد | ✅ ممتاز |
|
|
| Session Cookies | لا يوجد | ✅ ممتاز |
|
|
|
|
**الملاحظات:**
|
|
- الموقع لا يستخدم أي cookies على الإطلاق
|
|
- لا يوجد localStorage للتتبع
|
|
- يتوافق مع سياسة الخصوصية المعلنة
|
|
|
|
### ب. فحص Trackers
|
|
|
|
| المتتبع | الحالة |
|
|
|---------|--------|
|
|
| Google Analytics | ❌ غير موجود |
|
|
| Facebook Pixel | ❌ غير موجود |
|
|
| Hotjar | ❌ غير موجود |
|
|
| Mixpanel | ❌ غير موجود |
|
|
| أي متتبعات أخرى | ❌ غير موجود |
|
|
|
|
**طريقة الفحص:**
|
|
```
|
|
DevTools → Network → Filter: third-party
|
|
DevTools → Application → Cookies
|
|
DevTools → Application → Local Storage
|
|
```
|
|
|
|
### ج. فحص HTTPS
|
|
|
|
| الفحص | النتيجة |
|
|
|-------|---------|
|
|
| شهادة SSL | ✅ صالحة |
|
|
| إصدار TLS | TLS 1.3 |
|
|
| HSTS | ✅ مفعّل |
|
|
| Mixed Content | ❌ لا يوجد |
|
|
| Certificate Authority | Let's Encrypt |
|
|
|
|
**تفاصيل الشهادة:**
|
|
```
|
|
Protocol: TLS 1.3
|
|
Cipher: TLS_AES_256_GCM_SHA384
|
|
Valid: نعم
|
|
```
|
|
|
|
### د. فحص HTTP Headers
|
|
|
|
```http
|
|
# Security Headers الموجودة:
|
|
Strict-Transport-Security: max-age=31536000; includeSubDomains
|
|
X-Content-Type-Options: nosniff
|
|
X-Frame-Options: DENY
|
|
Content-Security-Policy: default-src 'self'
|
|
Referrer-Policy: no-referrer
|
|
Permissions-Policy: geolocation=(), microphone=(), camera=()
|
|
|
|
# Headers المفقودة أو الموصى بها:
|
|
# (جميع الـ headers الأساسية موجودة)
|
|
```
|
|
|
|
---
|
|
|
|
## 2. ملخص تقييم الخصوصية (صفحة واحدة)
|
|
|
|
### الدرجة الإجمالية: A+ (ممتاز)
|
|
|
|
| المعيار | الدرجة | الوزن | النتيجة |
|
|
|---------|--------|-------|---------|
|
|
| عدم التتبع | 10/10 | 25% | 2.5 |
|
|
| تشفير HTTPS | 10/10 | 20% | 2.0 |
|
|
| Security Headers | 9/10 | 20% | 1.8 |
|
|
| سياسة الخصوصية | 10/10 | 15% | 1.5 |
|
|
| Third-party Resources | 10/10 | 10% | 1.0 |
|
|
| Data Collection | 10/10 | 10% | 1.0 |
|
|
| **المجموع** | | | **9.8/10** |
|
|
|
|
### نقاط القوة:
|
|
1. **لا تتبع على الإطلاق** - لا cookies، لا trackers، لا analytics
|
|
2. **لا تخزين لسجل البحث** - الاستعلامات تُعالج بشكل مجهول
|
|
3. **لا جمع للبيانات الشخصية** - لا اسم، لا بريد، لا موقع
|
|
4. **إخفاء هوية IP** - لا تخزين دائم لعناوين IP
|
|
5. **مفتوح المصدر** - الكود قابل للتدقيق على GitPasha
|
|
6. **HTTPS إجباري** مع TLS 1.3
|
|
|
|
### نقاط التحسين المحتملة:
|
|
1. إضافة Onion address للوصول عبر Tor
|
|
2. توفير API للتحقق من عدم التتبع
|
|
|
|
---
|
|
|
|
## 3. مقارنة مع محركين آخرين
|
|
|
|
| المعيار | مثال (mithal.space) | DuckDuckGo | Google |
|
|
|---------|---------------------|------------|--------|
|
|
| **Tracking Cookies** | ❌ لا يوجد | ❌ لا يوجد | ✅ موجود |
|
|
| **تخزين سجل البحث** | ❌ لا | ❌ لا | ✅ نعم (دائم) |
|
|
| **جمع IP** | ❌ لا | ⚠️ مؤقت | ✅ نعم |
|
|
| **Third-party Trackers** | ❌ لا يوجد | ⚠️ بعض | ✅ كثير |
|
|
| **الإعلانات المستهدفة** | ❌ لا | ⚠️ محدود | ✅ نعم |
|
|
| **مشاركة البيانات** | ❌ لا | ⚠️ محدود | ✅ نعم |
|
|
| **مفتوح المصدر** | ✅ نعم | ❌ لا | ❌ لا |
|
|
| **HTTPS** | ✅ TLS 1.3 | ✅ TLS 1.3 | ✅ TLS 1.3 |
|
|
| **HSTS** | ✅ نعم | ✅ نعم | ✅ نعم |
|
|
| **CSP Headers** | ✅ نعم | ✅ نعم | ✅ نعم |
|
|
| **دعم العربية** | ✅ أولوية | ⚠️ محدود | ⚠️ ثانوي |
|
|
| **الخوادم** | 🌍 محلية | 🇺🇸 أمريكا | 🌐 عالمي |
|
|
|
|
### تحليل المقارنة:
|
|
|
|
**مثال vs DuckDuckGo:**
|
|
- مثال أفضل في: مفتوح المصدر، دعم العربية، لا جمع IP نهائياً
|
|
- DuckDuckGo أفضل في: قاعدة مستخدمين أكبر، ميزات أكثر
|
|
|
|
**مثال vs Google:**
|
|
- مثال أفضل في: كل جوانب الخصوصية
|
|
- Google أفضل في: دقة النتائج، الميزات المتقدمة (لكن بثمن الخصوصية)
|
|
|
|
### الخلاصة:
|
|
**مثال هو الأفضل للخصوصية** بين المحركات الثلاثة، خاصة للمستخدمين العرب الذين يهتمون بـ:
|
|
- عدم التتبع الكامل
|
|
- سيادة البيانات
|
|
- دعم اللغة العربية
|
|
|
|
---
|
|
|
|
## 4. ثلاث تحسينات أمنية مقترحة لمحرك مثال
|
|
|
|
### التحسين 1: إضافة دعم Tor (Onion Service)
|
|
|
|
**الوصف:**
|
|
إنشاء عنوان `.onion` للوصول المجهول الكامل عبر شبكة Tor.
|
|
|
|
**الفائدة:**
|
|
- إخفاء هوية المستخدم بالكامل
|
|
- تجاوز الرقابة في الدول المقيدة
|
|
- طبقة حماية إضافية
|
|
|
|
**التنفيذ:**
|
|
```bash
|
|
# إعداد Tor Hidden Service
|
|
sudo apt install tor
|
|
# إضافة في /etc/tor/torrc:
|
|
HiddenServiceDir /var/lib/tor/mithal/
|
|
HiddenServicePort 80 127.0.0.1:8080
|
|
```
|
|
|
|
**الأولوية:** متوسطة
|
|
|
|
---
|
|
|
|
### التحسين 2: تطبيق DNS over HTTPS (DoH)
|
|
|
|
**الوصف:**
|
|
تشفير استعلامات DNS لمنع مزودي الإنترنت من معرفة المواقع التي يزورها المستخدم.
|
|
|
|
**الفائدة:**
|
|
- منع تتبع DNS من مزود الإنترنت
|
|
- حماية من DNS spoofing
|
|
- خصوصية أعلى
|
|
|
|
**التنفيذ:**
|
|
```javascript
|
|
// توجيه المستخدمين لاستخدام DoH
|
|
// أو توفير resolver خاص
|
|
const dohResolver = 'https://dns.mithal.space/dns-query';
|
|
```
|
|
|
|
**الأولوية:** عالية
|
|
|
|
---
|
|
|
|
### التحسين 3: إضافة Subresource Integrity (SRI)
|
|
|
|
**الوصف:**
|
|
التحقق من سلامة الملفات الخارجية (CSS/JS) باستخدام hash.
|
|
|
|
**الفائدة:**
|
|
- منع تعديل الملفات من طرف ثالث
|
|
- حماية من CDN compromise
|
|
- ضمان سلامة الكود
|
|
|
|
**التنفيذ:**
|
|
```html
|
|
<script src="app.js"
|
|
integrity="sha384-oqVuAfXRKap7fdgcCY5uykM6+R9GqQ8K/uxy9rx7HNQlGYl1kPzQho1wx4JwY8wC"
|
|
crossorigin="anonymous"></script>
|
|
```
|
|
|
|
**الأولوية:** عالية
|
|
|
|
---
|
|
|
|
### ملخص التحسينات:
|
|
|
|
| التحسين | الأولوية | الجهد | التأثير |
|
|
|---------|----------|-------|---------|
|
|
| Tor Onion Service | متوسطة | متوسط | عالي |
|
|
| DNS over HTTPS | عالية | منخفض | عالي |
|
|
| Subresource Integrity | عالية | منخفض | متوسط |
|