- زهقت من الانجليزي و وقتي ضيق اول ملفين بكفو تعرفو اني فلته (o ‵-′)ノ”(ノ﹏<。) # DevTools - مجموعة أدوات مدمجة داخل متصفحات الويب - تستخدم لفحص وتحليل وتصحيح صفحات ومكونات الويب أثناء تشغيلها. - توفر معلومات عن عناصر الصفحة، الشبكة، التخزين، الكوكيز، الاتصالات، وأداء الموقع. - تساعد المطورين والباحثين الأمنيين على اكتشاف المشاكل وتحليل سلوك الموقع. في تقييم الخصوصية، يتم استخدام DevTools لفحص: - Cookies: لمعرفة البيانات المخزنة في المتصفح. - Network: لمراقبة الاتصالات والطلبات الخارجية. - Security: للتحقق من HTTPS وشهادة TLS. - Headers: لتحليل إعدادات الحماية الخاصة بالخادم. ## موقع مثال ![](methal.png) ## تحليل ملفات تعريف الارتباط (Cookies) تم فحص ملفات تعريف الارتباط الخاصة بالموقع باستخدام Chrome DevTools من خلال قسم Application. تم العثور على عدة Cookies، منها: | اسم Cookie | الاستخدام المتوقع | خصائص الحماية | |---|---|---| | APISID | ملف مرتبط بخدمات Google وتفضيلات المستخدم | Secure | | HSID | ملف أمني مرتبط بجلسات Google | Secure + HttpOnly | | SID | معرف جلسة/حماية | Secure | | LOGIN_INFO | معلومات مرتبطة بتسجيل الدخول | Secure | | PREF | تخزين تفضيلات المستخدم | Secure | | SSID | ملف أمني للجلسة | Secure | | _Secure-* | ملفات حماية مرتبطة بخدمات Google | Secure | ## الملاحظات الأمنية - معظم ملفات Cookies تحتوي على خاصية **Secure**، وهذا يعني أنها تُرسل فقط عبر اتصال HTTPS مشفر. - بعض الملفات تحتوي على **HttpOnly**، مما يقلل خطر سرقة ملفات Cookies بواسطة JavaScript في حال وجود ثغرة XSS. - بعض ملفات Cookies لها مدة صلاحية طويلة (حتى عام 2027)، وهذا قد يزيد من المخاطر في حال تم اختراقها أو تسريبها. - تم ملاحظة وجود Cookies تابعة لجهات خارجية (مثل Google)، وقد تستخدم لأغراض التتبع أو تخصيص المحتوى. # HTTPS ![](network.png) بعد إعادة تحميل الصفحة تم تحليل الطلبات (Requests). ## الموارد التي تم تحميلها: | المورد | النوع | الملاحظات | |---|---|---| | styles.css | CSS | ملف تنسيق داخلي للموقع | | search-form.css | CSS | تنسيق نموذج البحث | | results.css | CSS | تنسيق نتائج البحث | | video-carousel.css | CSS | تنسيق قسم الفيديو | | images.css | CSS | تنسيق الصور | | footer.css | CSS | تنسيق التذييل | | common.css | CSS | تنسيقات عامة | | Noto Kufi Arabic / Noto Naskh Arabic | Font | خطوط من Google Fonts | | Imagemaxresdefault.jpg | Image | صورة محتوى | --- ## تحليل المتتبعات (Trackers) خلال فحص طلبات الشبكة لم يتم العثور على خدمات تتبع مشهورة مثل: - Google Analytics - Facebook Pixel - DoubleClick # 3. مقارنة الخصوصية مع محركات بحث أخرى تمت مقارنة محرك البحث mithal.space مع محركي بحث آخرين من ناحية الخصوصية: | المحرك | جمع البيانات | Trackers | Cookies | مستوى الخصوصية | |---|---|---|---|---| | mithal.space | محدود حسب الفحص | لم يتم اكتشاف Trackers واضحة | لا توجد Cookies تتبع ظاهرة | جيد | | DuckDuckGo | لا يقوم بتخزين سجل البحث الشخصي | لا يستخدم Trackers إعلانية | يستخدم أقل قدر ممكن من Cookies | ممتاز | | Google Search | يجمع بيانات البحث والاستخدام لتحسين الخدمات والإعلانات | يحتوي على العديد من خدمات التتبع والتحليل | يستخدم Cookies متعددة للتخصيص والإعلانات | متوسط | ## التحليل: - **mithal.space** يقدم مستوى خصوصية جيد بسبب عدم ظهور أدوات تتبع إعلانية أثناء الفحص، لكنه يعتمد على بعض الموارد الخارجية مثل Google Fonts. - **DuckDuckGo** يعتبر أكثر خصوصية لأنه يقلل جمع بيانات المستخدم ولا يعتمد على الإعلانات الموجهة. - **Google Search** يوفر خدمات متقدمة لكنه يعتمد بشكل كبير على جمع بيانات المستخدم لأغراض التحليل والإعلانات. --- # 4. التحسينات الأمنية المقترحة لمحرك mithal.space ## 1. إضافة Content Security Policy (CSP) **الوصف:** إضافة HTTP Header للتحكم بالمصادر المسموح تحميلها داخل الموقع. **الفائدة:** - تقليل خطر هجمات XSS. - منع تحميل Scripts غير موثوقة. --- ## 2. إضافة Security Headers إضافية **الوصف:** تفعيل Headers للحماية من الهجمات الشائعة. تشمل: - `Strict-Transport-Security` - `X-Frame-Options` - `X-Content-Type-Options` **الفائدة:** - منع Clickjacking. - إجبار استخدام HTTPS. - منع بعض هجمات MIME sniffing. --- ## 3. تقليل الاعتماد على الخدمات الخارجية **الوصف:** استضافة الموارد مثل الخطوط المستخدمة حالياً من Google Fonts داخل خادم الموقع. **الفائدة:** - تقليل تسريب معلومات المستخدم إلى أطراف خارجية. - تحسين الخصوصية. - تقليل وقت تحميل الصفحة.