انتقل إلى المحتوى
افحص. تعلّم. تحصّن.

افحص موقعك، افهم الملاحظات، وحسّن إعداداته بثقة.

تحصّن يراجع ما يظهر في استجابة موقعك، ويفصل الملاحظات عن أثرها المحتمل وحدود التحقق، ثم يقترح خطوات متابعة واضحة دون تعقيد.

سنعرض نتيجة الفحص داخل الصفحة. افحص فقط المواقع التي تملكها أو لديك إذن لاختبارها.

تجربة فحص تجعل الأمان مفهوماً وقابلاً للتنفيذ.

الصفحة لا تبيع وعداً غامضاً بالحماية. هي تقود المستخدم من رابط الموقع إلى نتيجة واضحة، ثم إلى خطوات إصلاح يمكن البدء بها فوراً.

نتائج قابلة للفهم

كل ملاحظة تفصل الحقيقة المرصودة عن أثرها المحتمل وما لم يتم التحقق منه.

تعلّم من كل ملاحظة

يربط تَحَصَّنْ كل ملاحظة بشرح القاعدة وشروط الضرر والخطوة التالية والمراجع.

فحص سلبي ومحدود

ابدأ من رابط عام، راجع التغطية والقيود داخل الصفحة، واحفظ التقارير بعد تسجيل الدخول.

معاينة التقرير

شاهد الدليل كما سيقرأه صاحب الموقع.

النتيجة تبدأ بالنطاق والمنهجية والتغطية، ثم تعرض الملاحظات مع الحقيقة المرصودة والأثر المحتمل وحدود التحقق. لا يوجد رقم يختصر سياقاً لا تستطيع الفحوص السلبية إثباته.

المستخدم غير المسجل يرى النتائج داخل الصفحة. إنشاء تقارير محفوظة والرجوع إلى سجل الفحوصات يبقى للمستخدمين المسجلين.

  • خلاصة منهجية بلا درجة أو تصنيف عام للمخاطر
  • أدلة منقحة مع شروط الضرر وما لم يُختبر
  • إجراء متابعة وفائدة متوقعة لكل ملاحظة

معاينة لطريقة عرض النتيجة

tahsan.dev

نتيجة وصفية

المنهجية

evidence_v2

قواعد محددة الإصدار

النطاق

صفحة عامة واحدة

لا يوجد زحف شامل

الاستغلال

لم يُختبر

فحص سلبي وغير تخريبي

مثال: لم تُرصد سياسة CSP منفذة

هذه فرصة دفاع في العمق، وليست دليلاً على وجود XSS. حقن السكربت يحتاج مسار حقن وسياق تطبيق، كما أن script-src يختلف عن style-src 'unsafe-inline'.

الإجراء التالي يعتمد على الدليل وسياق التطبيق؛ افتح شرح القاعدة قبل تغيير الإعداد.

ما يفحصه تحصن الآن، وما يبقى في الطريق.

ابدأ بالرابط أولاً. النتيجة تعرض فقط الفحوصات التي نفذها المحرك فعلاً، ثم تفصل بوضوح بين قدرات اليوم وما نخطط له لاحقاً.

يعمل الآن2 فحوصات

النقل وTLS

كيف وصل الطلب إلى الصفحة، وما بيانات اتصال TLS التي أتاحتها بيئة التشغيل.

HTTPS transportTLS runtime metadata
يعمل الآن9 فحوصات

رؤوس الحماية

سياسات دفاعية تُقرأ من الاستجابة مع مراعاة نوع الصفحة وسياق كل توجيه.

Content-Security-PolicyStrict-Transport-SecurityFraming controlsX-Content-Type-OptionsReferrer-PolicyPermissions-PolicyCross-Origin-Opener-PolicyCross-Origin-Embedder-PolicyCross-Origin-Resource-Policy
يعمل الآن3 فحوصات

المحتوى والسكربتات

جرد ثابت لما ظهر في HTML من موارد وسكربتات، من دون تشغيل المتصفح أو الشيفرة.

Mixed content referencesInline script inventoryExternal script inventory
يعمل الآن2 فحوصات

النماذج

إشارات محدودة عن طريقة الإرسال والنقل، وليست اختباراً لمعالج الخادم.

Form CSRF signalsForm action transport
يعمل الآن5 فحوصات

الكوكيز

سمات Set-Cookie المرصودة مع إخفاء الأسماء والقيم وعدم افتراض وظيفة الكوكي.

Cookie Secure attributeCookie HttpOnly attributeCookie SameSite attributeCookie Domain scopeCookie Path scope
يعمل الآن3 فحوصات

بيانات الخادم العامة

جرد منقح لرؤوس قد تصف الخادم أو إطار العمل، من دون استنتاج إصدار ضعيف.

Server header inventoryX-Powered-By inventoryTechnology metadata header inventory
يعمل الآن3 فحوصات

ملفات عامة معروفة

حالة استجابة مسارات عامة مفيدة للفهرسة أو الإفصاح المسؤول؛ الوجود ليس مشكلة أمنية.

security.txt path responserobots.txt path responsesitemap.xml path response
يعمل الآن4 فحوصات

مسارات إعدادات حساسة

طلبات محدودة لمسارات ثابتة مع تحقق من نوع المحتوى والتوقيع وصفحة غير موجودة مخصصة.

.env path responseappsettings.json path responseweb.config path response.git/config path response

الاستخدام المسؤول جزء من التجربة.

تَحَصَّنْ مصمم لفحص المواقع التي تملكها أو لديك إذن لاختبارها. يرسل طلبات عامة محدودة ولا يسجل الدخول أو يرسل النماذج أو يختبر الاستغلال. كما ينقح قيم الكوكيز والأدلة الحساسة ولا يعرض محتوى ملفات الإعداد التي قد يطابق توقيعها.

أسئلة تقلل التردد قبل الفحص.

هذه الإجابات تعالج الأسئلة الأولى: ماذا يطلب الفحص؟ هل يحتاج حساباً؟ وكيف تُفسر النتيجة؟

هل أحتاج إلى حساب لبدء الفحص؟+

لا. يمكن للزوار تشغيل فحص أولي ومشاهدة النتائج داخل الصفحة. حفظ التقارير وسجل الفحوصات يحتاج إلى تسجيل الدخول.

هل الفحص غير تخريبي؟+

يرسل تَحَصَّنْ طلبات عامة محدودة، ولا يسجل الدخول أو يرسل النماذج أو يشغّل حمولة أو يختبر الاستغلال. استخدمه فقط مع موقع تملكه أو لديك إذن واضح لفحصه.

هل سأفهم التقرير بدون خبرة أمنية؟+

نعم. الواجهة تشرح الحقيقة المرصودة والأثر المحتمل وشروطه وما لم يُختبر والخطوة التالية، مع إبقاء المصطلحات التقنية واضحة.