4th task
هذا الالتزام موجود في:
128
Privacy_Assessment/README.md
Normal file
128
Privacy_Assessment/README.md
Normal file
@@ -0,0 +1,128 @@
|
||||
- زهقت من الانجليزي و وقتي ضيق اول ملفين بكفو تعرفو اني فلته (o ‵-′)ノ”(ノ﹏<。)
|
||||
|
||||
# DevTools
|
||||
|
||||
- مجموعة أدوات مدمجة داخل متصفحات الويب
|
||||
- تستخدم لفحص وتحليل وتصحيح صفحات ومكونات الويب أثناء تشغيلها.
|
||||
- توفر معلومات عن عناصر الصفحة، الشبكة، التخزين، الكوكيز، الاتصالات، وأداء الموقع.
|
||||
- تساعد المطورين والباحثين الأمنيين على اكتشاف المشاكل وتحليل سلوك الموقع.
|
||||
|
||||
في تقييم الخصوصية، يتم استخدام DevTools لفحص:
|
||||
- Cookies: لمعرفة البيانات المخزنة في المتصفح.
|
||||
- Network: لمراقبة الاتصالات والطلبات الخارجية.
|
||||
- Security: للتحقق من HTTPS وشهادة TLS.
|
||||
- Headers: لتحليل إعدادات الحماية الخاصة بالخادم.
|
||||
|
||||
## موقع مثال
|
||||

|
||||
## تحليل ملفات تعريف الارتباط (Cookies)
|
||||
|
||||
تم فحص ملفات تعريف الارتباط الخاصة بالموقع باستخدام Chrome DevTools من خلال قسم Application.
|
||||
|
||||
تم العثور على عدة Cookies، منها:
|
||||
|
||||
| اسم Cookie | الاستخدام المتوقع | خصائص الحماية |
|
||||
|---|---|---|
|
||||
| APISID | ملف مرتبط بخدمات Google وتفضيلات المستخدم | Secure |
|
||||
| HSID | ملف أمني مرتبط بجلسات Google | Secure + HttpOnly |
|
||||
| SID | معرف جلسة/حماية | Secure |
|
||||
| LOGIN_INFO | معلومات مرتبطة بتسجيل الدخول | Secure |
|
||||
| PREF | تخزين تفضيلات المستخدم | Secure |
|
||||
| SSID | ملف أمني للجلسة | Secure |
|
||||
| _Secure-* | ملفات حماية مرتبطة بخدمات Google | Secure |
|
||||
|
||||
## الملاحظات الأمنية
|
||||
|
||||
- معظم ملفات Cookies تحتوي على خاصية **Secure**، وهذا يعني أنها تُرسل فقط عبر اتصال HTTPS مشفر.
|
||||
- بعض الملفات تحتوي على **HttpOnly**، مما يقلل خطر سرقة ملفات Cookies بواسطة JavaScript في حال وجود ثغرة XSS.
|
||||
- بعض ملفات Cookies لها مدة صلاحية طويلة (حتى عام 2027)، وهذا قد يزيد من المخاطر في حال تم اختراقها أو تسريبها.
|
||||
- تم ملاحظة وجود Cookies تابعة لجهات خارجية (مثل Google)، وقد تستخدم لأغراض التتبع أو تخصيص المحتوى.
|
||||
|
||||
# HTTPS
|
||||
|
||||

|
||||
بعد إعادة تحميل الصفحة تم تحليل الطلبات (Requests).
|
||||
|
||||
## الموارد التي تم تحميلها:
|
||||
|
||||
| المورد | النوع | الملاحظات |
|
||||
|---|---|---|
|
||||
| styles.css | CSS | ملف تنسيق داخلي للموقع |
|
||||
| search-form.css | CSS | تنسيق نموذج البحث |
|
||||
| results.css | CSS | تنسيق نتائج البحث |
|
||||
| video-carousel.css | CSS | تنسيق قسم الفيديو |
|
||||
| images.css | CSS | تنسيق الصور |
|
||||
| footer.css | CSS | تنسيق التذييل |
|
||||
| common.css | CSS | تنسيقات عامة |
|
||||
| Noto Kufi Arabic / Noto Naskh Arabic | Font | خطوط من Google Fonts |
|
||||
| Imagemaxresdefault.jpg | Image | صورة محتوى |
|
||||
|
||||
---
|
||||
|
||||
## تحليل المتتبعات (Trackers)
|
||||
|
||||
خلال فحص طلبات الشبكة لم يتم العثور على خدمات تتبع مشهورة مثل:
|
||||
|
||||
- Google Analytics
|
||||
- Facebook Pixel
|
||||
- DoubleClick
|
||||
|
||||
# 3. مقارنة الخصوصية مع محركات بحث أخرى
|
||||
|
||||
تمت مقارنة محرك البحث mithal.space مع محركي بحث آخرين من ناحية الخصوصية:
|
||||
|
||||
| المحرك | جمع البيانات | Trackers | Cookies | مستوى الخصوصية |
|
||||
|---|---|---|---|---|
|
||||
| mithal.space | محدود حسب الفحص | لم يتم اكتشاف Trackers واضحة | لا توجد Cookies تتبع ظاهرة | جيد |
|
||||
| DuckDuckGo | لا يقوم بتخزين سجل البحث الشخصي | لا يستخدم Trackers إعلانية | يستخدم أقل قدر ممكن من Cookies | ممتاز |
|
||||
| Google Search | يجمع بيانات البحث والاستخدام لتحسين الخدمات والإعلانات | يحتوي على العديد من خدمات التتبع والتحليل | يستخدم Cookies متعددة للتخصيص والإعلانات | متوسط |
|
||||
|
||||
## التحليل:
|
||||
|
||||
- **mithal.space** يقدم مستوى خصوصية جيد بسبب عدم ظهور أدوات تتبع إعلانية أثناء الفحص، لكنه يعتمد على بعض الموارد الخارجية مثل Google Fonts.
|
||||
- **DuckDuckGo** يعتبر أكثر خصوصية لأنه يقلل جمع بيانات المستخدم ولا يعتمد على الإعلانات الموجهة.
|
||||
- **Google Search** يوفر خدمات متقدمة لكنه يعتمد بشكل كبير على جمع بيانات المستخدم لأغراض التحليل والإعلانات.
|
||||
|
||||
---
|
||||
|
||||
# 4. التحسينات الأمنية المقترحة لمحرك mithal.space
|
||||
|
||||
## 1. إضافة Content Security Policy (CSP)
|
||||
|
||||
**الوصف:**
|
||||
إضافة HTTP Header للتحكم بالمصادر المسموح تحميلها داخل الموقع.
|
||||
|
||||
**الفائدة:**
|
||||
- تقليل خطر هجمات XSS.
|
||||
- منع تحميل Scripts غير موثوقة.
|
||||
|
||||
---
|
||||
|
||||
## 2. إضافة Security Headers إضافية
|
||||
|
||||
**الوصف:**
|
||||
تفعيل Headers للحماية من الهجمات الشائعة.
|
||||
|
||||
تشمل:
|
||||
|
||||
- `Strict-Transport-Security`
|
||||
- `X-Frame-Options`
|
||||
- `X-Content-Type-Options`
|
||||
|
||||
**الفائدة:**
|
||||
- منع Clickjacking.
|
||||
- إجبار استخدام HTTPS.
|
||||
- منع بعض هجمات MIME sniffing.
|
||||
|
||||
---
|
||||
|
||||
## 3. تقليل الاعتماد على الخدمات الخارجية
|
||||
|
||||
**الوصف:**
|
||||
استضافة الموارد مثل الخطوط المستخدمة حالياً من Google Fonts داخل خادم الموقع.
|
||||
|
||||
**الفائدة:**
|
||||
- تقليل تسريب معلومات المستخدم إلى أطراف خارجية.
|
||||
- تحسين الخصوصية.
|
||||
- تقليل وقت تحميل الصفحة.
|
||||
|
||||
المرجع في مشكلة جديدة
حظر مستخدم