129 أسطر
6.2 KiB
Markdown
129 أسطر
6.2 KiB
Markdown
- زهقت من الانجليزي و وقتي ضيق اول ملفين بكفو تعرفو اني فلته (o ‵-′)ノ”(ノ﹏<。)
|
||
|
||
# DevTools
|
||
|
||
- مجموعة أدوات مدمجة داخل متصفحات الويب
|
||
- تستخدم لفحص وتحليل وتصحيح صفحات ومكونات الويب أثناء تشغيلها.
|
||
- توفر معلومات عن عناصر الصفحة، الشبكة، التخزين، الكوكيز، الاتصالات، وأداء الموقع.
|
||
- تساعد المطورين والباحثين الأمنيين على اكتشاف المشاكل وتحليل سلوك الموقع.
|
||
|
||
في تقييم الخصوصية، يتم استخدام DevTools لفحص:
|
||
- Cookies: لمعرفة البيانات المخزنة في المتصفح.
|
||
- Network: لمراقبة الاتصالات والطلبات الخارجية.
|
||
- Security: للتحقق من HTTPS وشهادة TLS.
|
||
- Headers: لتحليل إعدادات الحماية الخاصة بالخادم.
|
||
|
||
## موقع مثال
|
||

|
||
## تحليل ملفات تعريف الارتباط (Cookies)
|
||
|
||
تم فحص ملفات تعريف الارتباط الخاصة بالموقع باستخدام Chrome DevTools من خلال قسم Application.
|
||
|
||
تم العثور على عدة Cookies، منها:
|
||
|
||
| اسم Cookie | الاستخدام المتوقع | خصائص الحماية |
|
||
|---|---|---|
|
||
| APISID | ملف مرتبط بخدمات Google وتفضيلات المستخدم | Secure |
|
||
| HSID | ملف أمني مرتبط بجلسات Google | Secure + HttpOnly |
|
||
| SID | معرف جلسة/حماية | Secure |
|
||
| LOGIN_INFO | معلومات مرتبطة بتسجيل الدخول | Secure |
|
||
| PREF | تخزين تفضيلات المستخدم | Secure |
|
||
| SSID | ملف أمني للجلسة | Secure |
|
||
| _Secure-* | ملفات حماية مرتبطة بخدمات Google | Secure |
|
||
|
||
## الملاحظات الأمنية
|
||
|
||
- معظم ملفات Cookies تحتوي على خاصية **Secure**، وهذا يعني أنها تُرسل فقط عبر اتصال HTTPS مشفر.
|
||
- بعض الملفات تحتوي على **HttpOnly**، مما يقلل خطر سرقة ملفات Cookies بواسطة JavaScript في حال وجود ثغرة XSS.
|
||
- بعض ملفات Cookies لها مدة صلاحية طويلة (حتى عام 2027)، وهذا قد يزيد من المخاطر في حال تم اختراقها أو تسريبها.
|
||
- تم ملاحظة وجود Cookies تابعة لجهات خارجية (مثل Google)، وقد تستخدم لأغراض التتبع أو تخصيص المحتوى.
|
||
|
||
# HTTPS
|
||
|
||

|
||
بعد إعادة تحميل الصفحة تم تحليل الطلبات (Requests).
|
||
|
||
## الموارد التي تم تحميلها:
|
||
|
||
| المورد | النوع | الملاحظات |
|
||
|---|---|---|
|
||
| styles.css | CSS | ملف تنسيق داخلي للموقع |
|
||
| search-form.css | CSS | تنسيق نموذج البحث |
|
||
| results.css | CSS | تنسيق نتائج البحث |
|
||
| video-carousel.css | CSS | تنسيق قسم الفيديو |
|
||
| images.css | CSS | تنسيق الصور |
|
||
| footer.css | CSS | تنسيق التذييل |
|
||
| common.css | CSS | تنسيقات عامة |
|
||
| Noto Kufi Arabic / Noto Naskh Arabic | Font | خطوط من Google Fonts |
|
||
| Imagemaxresdefault.jpg | Image | صورة محتوى |
|
||
|
||
---
|
||
|
||
## تحليل المتتبعات (Trackers)
|
||
|
||
خلال فحص طلبات الشبكة لم يتم العثور على خدمات تتبع مشهورة مثل:
|
||
|
||
- Google Analytics
|
||
- Facebook Pixel
|
||
- DoubleClick
|
||
|
||
# 3. مقارنة الخصوصية مع محركات بحث أخرى
|
||
|
||
تمت مقارنة محرك البحث mithal.space مع محركي بحث آخرين من ناحية الخصوصية:
|
||
|
||
| المحرك | جمع البيانات | Trackers | Cookies | مستوى الخصوصية |
|
||
|---|---|---|---|---|
|
||
| mithal.space | محدود حسب الفحص | لم يتم اكتشاف Trackers واضحة | لا توجد Cookies تتبع ظاهرة | جيد |
|
||
| DuckDuckGo | لا يقوم بتخزين سجل البحث الشخصي | لا يستخدم Trackers إعلانية | يستخدم أقل قدر ممكن من Cookies | ممتاز |
|
||
| Google Search | يجمع بيانات البحث والاستخدام لتحسين الخدمات والإعلانات | يحتوي على العديد من خدمات التتبع والتحليل | يستخدم Cookies متعددة للتخصيص والإعلانات | متوسط |
|
||
|
||
## التحليل:
|
||
|
||
- **mithal.space** يقدم مستوى خصوصية جيد بسبب عدم ظهور أدوات تتبع إعلانية أثناء الفحص، لكنه يعتمد على بعض الموارد الخارجية مثل Google Fonts.
|
||
- **DuckDuckGo** يعتبر أكثر خصوصية لأنه يقلل جمع بيانات المستخدم ولا يعتمد على الإعلانات الموجهة.
|
||
- **Google Search** يوفر خدمات متقدمة لكنه يعتمد بشكل كبير على جمع بيانات المستخدم لأغراض التحليل والإعلانات.
|
||
|
||
---
|
||
|
||
# 4. التحسينات الأمنية المقترحة لمحرك mithal.space
|
||
|
||
## 1. إضافة Content Security Policy (CSP)
|
||
|
||
**الوصف:**
|
||
إضافة HTTP Header للتحكم بالمصادر المسموح تحميلها داخل الموقع.
|
||
|
||
**الفائدة:**
|
||
- تقليل خطر هجمات XSS.
|
||
- منع تحميل Scripts غير موثوقة.
|
||
|
||
---
|
||
|
||
## 2. إضافة Security Headers إضافية
|
||
|
||
**الوصف:**
|
||
تفعيل Headers للحماية من الهجمات الشائعة.
|
||
|
||
تشمل:
|
||
|
||
- `Strict-Transport-Security`
|
||
- `X-Frame-Options`
|
||
- `X-Content-Type-Options`
|
||
|
||
**الفائدة:**
|
||
- منع Clickjacking.
|
||
- إجبار استخدام HTTPS.
|
||
- منع بعض هجمات MIME sniffing.
|
||
|
||
---
|
||
|
||
## 3. تقليل الاعتماد على الخدمات الخارجية
|
||
|
||
**الوصف:**
|
||
استضافة الموارد مثل الخطوط المستخدمة حالياً من Google Fonts داخل خادم الموقع.
|
||
|
||
**الفائدة:**
|
||
- تقليل تسريب معلومات المستخدم إلى أطراف خارجية.
|
||
- تحسين الخصوصية.
|
||
- تقليل وقت تحميل الصفحة.
|
||
|