انتقل إلى المحتوى
رؤوس الحمايةcross-origin-embedder-policy

متطلبات تضمين الموارد COEP

يراجع رأس Cross-Origin-Embedder-Policy كجزء اختياري من العزل العابر للأصول.

المنهجية
evidence_v2
إصدار القاعدة
2.0.0
التصنيف الافتراضي
فرصة لتعزيز الحماية
قوة الدليل
دليل مباشر من الاستجابة

حدود هذا الفحص

ما الذي يطلبه تَحَصَّنْ؟

يقرأ رؤوس الاستجابة النهائية، ومع CSP قد يقرأ أيضاً سياسة report-only أو وسم meta داخل HTML من دون تشغيل الصفحة.

متى تنطبق القاعدة؟

  • The document requires cross-origin isolation or wants embedded resources to opt in.

متى لا تنطبق؟

  • The application does not require isolated features or depends on resources that cannot opt in.

اختبار الاستغلال

لم يُختبر

ما الذي يرصده؟

يراجع رأس Cross-Origin-Embedder-Policy كجزء اختياري من العزل العابر للأصول.

العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.

  • Cross-Origin-Embedder-Policy header value

ماذا تثبت الملاحظة؟

  • The COEP value on the observed response.

ماذا تعني نتيجة الاجتياز؟

تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.

ماذا تعني نتيجة المراجعة؟

تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.

توضيحات تمنع المبالغة

  • COOP وCOEP وCORP ضوابط دفاعية اختيارية تعتمد على قدرات التطبيق وعلاقاته عبر الأصول.
  • غيابها ليس ثغرة مستقلة، وتفعيلها بلا تخطيط قد يعطل نوافذ أو موارد مشروعة.
  • الفحص لا يشغل متصفحاً ولا يثبت العزل الفعلي وقت التشغيل.

الأثر المحتمل

قد لا يحصل التطبيق على العزل المطلوب لبعض القدرات عالية الحساسية؛ الغياب ليس ثغرة مستقلة وقد يكسر موارد مشروعة إذا فُعّل بلا تخطيط.

الشروط اللازمة لحدوث ضرر

  • وجود مسار هجوم أو قدرة متصفح منفصلة تستطيع السياسة الحد من أثرها.
  • أن تكون السياسة أو غيابها ذا صلة بنوع الصفحة وبنية التطبيق.

ما لم يُختبر أو يُثبت

  • That embedded resources are compatible
  • That absence creates a vulnerability

قيود القاعدة

  • The scanner does not load the page in a browser or evaluate every embedded resource's CORS and CORP behavior.

الإجراء المقترح

دراسة تعزيز الحماية

  • Use COEP when cross-origin isolation is required and dependencies are compatible.

الفائدة المتوقعة

  • Supports isolated browser features without treating the header as universally mandatory.

أمثلة تمنع التفسير الخاطئ

A normal content site does not use SharedArrayBuffer or other isolated features.

Absence of COEP is not evidence of a vulnerability and may be not applicable.

مراجع للتعلم