- زهقت من الانجليزي و وقتي ضيق اول ملفين بكفو تعرفو اني فلته (o ‵-′)ノ”(ノ﹏<。)
DevTools
- مجموعة أدوات مدمجة داخل متصفحات الويب
- تستخدم لفحص وتحليل وتصحيح صفحات ومكونات الويب أثناء تشغيلها.
- توفر معلومات عن عناصر الصفحة، الشبكة، التخزين، الكوكيز، الاتصالات، وأداء الموقع.
- تساعد المطورين والباحثين الأمنيين على اكتشاف المشاكل وتحليل سلوك الموقع.
في تقييم الخصوصية، يتم استخدام DevTools لفحص:
- Cookies: لمعرفة البيانات المخزنة في المتصفح.
- Network: لمراقبة الاتصالات والطلبات الخارجية.
- Security: للتحقق من HTTPS وشهادة TLS.
- Headers: لتحليل إعدادات الحماية الخاصة بالخادم.
موقع مثال
تحليل ملفات تعريف الارتباط (Cookies)
تم فحص ملفات تعريف الارتباط الخاصة بالموقع باستخدام Chrome DevTools من خلال قسم Application.
تم العثور على عدة Cookies، منها:
| اسم Cookie | الاستخدام المتوقع | خصائص الحماية |
|---|---|---|
| APISID | ملف مرتبط بخدمات Google وتفضيلات المستخدم | Secure |
| HSID | ملف أمني مرتبط بجلسات Google | Secure + HttpOnly |
| SID | معرف جلسة/حماية | Secure |
| LOGIN_INFO | معلومات مرتبطة بتسجيل الدخول | Secure |
| PREF | تخزين تفضيلات المستخدم | Secure |
| SSID | ملف أمني للجلسة | Secure |
| _Secure-* | ملفات حماية مرتبطة بخدمات Google | Secure |
الملاحظات الأمنية
- معظم ملفات Cookies تحتوي على خاصية Secure، وهذا يعني أنها تُرسل فقط عبر اتصال HTTPS مشفر.
- بعض الملفات تحتوي على HttpOnly، مما يقلل خطر سرقة ملفات Cookies بواسطة JavaScript في حال وجود ثغرة XSS.
- بعض ملفات Cookies لها مدة صلاحية طويلة (حتى عام 2027)، وهذا قد يزيد من المخاطر في حال تم اختراقها أو تسريبها.
- تم ملاحظة وجود Cookies تابعة لجهات خارجية (مثل Google)، وقد تستخدم لأغراض التتبع أو تخصيص المحتوى.
HTTPS
بعد إعادة تحميل الصفحة تم تحليل الطلبات (Requests).
الموارد التي تم تحميلها:
| المورد | النوع | الملاحظات |
|---|---|---|
| styles.css | CSS | ملف تنسيق داخلي للموقع |
| search-form.css | CSS | تنسيق نموذج البحث |
| results.css | CSS | تنسيق نتائج البحث |
| video-carousel.css | CSS | تنسيق قسم الفيديو |
| images.css | CSS | تنسيق الصور |
| footer.css | CSS | تنسيق التذييل |
| common.css | CSS | تنسيقات عامة |
| Noto Kufi Arabic / Noto Naskh Arabic | Font | خطوط من Google Fonts |
| Imagemaxresdefault.jpg | Image | صورة محتوى |
تحليل المتتبعات (Trackers)
خلال فحص طلبات الشبكة لم يتم العثور على خدمات تتبع مشهورة مثل:
- Google Analytics
- Facebook Pixel
- DoubleClick
3. مقارنة الخصوصية مع محركات بحث أخرى
تمت مقارنة محرك البحث mithal.space مع محركي بحث آخرين من ناحية الخصوصية:
| المحرك | جمع البيانات | Trackers | Cookies | مستوى الخصوصية |
|---|---|---|---|---|
| mithal.space | محدود حسب الفحص | لم يتم اكتشاف Trackers واضحة | لا توجد Cookies تتبع ظاهرة | جيد |
| DuckDuckGo | لا يقوم بتخزين سجل البحث الشخصي | لا يستخدم Trackers إعلانية | يستخدم أقل قدر ممكن من Cookies | ممتاز |
| Google Search | يجمع بيانات البحث والاستخدام لتحسين الخدمات والإعلانات | يحتوي على العديد من خدمات التتبع والتحليل | يستخدم Cookies متعددة للتخصيص والإعلانات | متوسط |
التحليل:
- mithal.space يقدم مستوى خصوصية جيد بسبب عدم ظهور أدوات تتبع إعلانية أثناء الفحص، لكنه يعتمد على بعض الموارد الخارجية مثل Google Fonts.
- DuckDuckGo يعتبر أكثر خصوصية لأنه يقلل جمع بيانات المستخدم ولا يعتمد على الإعلانات الموجهة.
- Google Search يوفر خدمات متقدمة لكنه يعتمد بشكل كبير على جمع بيانات المستخدم لأغراض التحليل والإعلانات.
4. التحسينات الأمنية المقترحة لمحرك mithal.space
1. إضافة Content Security Policy (CSP)
الوصف: إضافة HTTP Header للتحكم بالمصادر المسموح تحميلها داخل الموقع.
الفائدة:
- تقليل خطر هجمات XSS.
- منع تحميل Scripts غير موثوقة.
2. إضافة Security Headers إضافية
الوصف: تفعيل Headers للحماية من الهجمات الشائعة.
تشمل:
Strict-Transport-SecurityX-Frame-OptionsX-Content-Type-Options
الفائدة:
- منع Clickjacking.
- إجبار استخدام HTTPS.
- منع بعض هجمات MIME sniffing.
3. تقليل الاعتماد على الخدمات الخارجية
الوصف: استضافة الموارد مثل الخطوط المستخدمة حالياً من Google Fonts داخل خادم الموقع.
الفائدة:
- تقليل تسريب معلومات المستخدم إلى أطراف خارجية.
- تحسين الخصوصية.
- تقليل وقت تحميل الصفحة.
