حدود هذا الفحص
ما الذي يطلبه تَحَصَّنْ؟
يقرأ رؤوس الاستجابة النهائية، ومع CSP قد يقرأ أيضاً سياسة report-only أو وسم meta داخل HTML من دون تشغيل الصفحة.
متى تنطبق القاعدة؟
- The document needs browsing-context isolation or controls opener relationships.
متى لا تنطبق؟
- The application intentionally relies on cross-origin opener relationships or does not need isolation.
اختبار الاستغلال
لم يُختبر
ما الذي يرصده؟
يراجع رأس Cross-Origin-Opener-Policy عندما يكون عزل مجموعة سياق التصفح ذا صلة.
العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.
- Cross-Origin-Opener-Policy header value
ماذا تثبت الملاحظة؟
- The COOP value on the observed response.
ماذا تعني نتيجة الاجتياز؟
تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.
ماذا تعني نتيجة المراجعة؟
تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.
توضيحات تمنع المبالغة
- COOP وCOEP وCORP ضوابط دفاعية اختيارية تعتمد على قدرات التطبيق وعلاقاته عبر الأصول.
- غيابها ليس ثغرة مستقلة، وتفعيلها بلا تخطيط قد يعطل نوافذ أو موارد مشروعة.
- الفحص لا يشغل متصفحاً ولا يثبت العزل الفعلي وقت التشغيل.
الأثر المحتمل
قد تبقى علاقات نافذة عابرة للأصول متاحة في سياقات معينة؛ الأثر يعتمد على استخدام النوافذ والقدرات المطلوبة للتطبيق.
الشروط اللازمة لحدوث ضرر
- وجود مسار هجوم أو قدرة متصفح منفصلة تستطيع السياسة الحد من أثرها.
- أن تكون السياسة أو غيابها ذا صلة بنوع الصفحة وبنية التطبيق.
ما لم يُختبر أو يُثبت
- That XS-Leak behavior is exploitable
- That the application is compatible with same-origin isolation
قيود القاعدة
- The scanner cannot observe popup integrations, navigation behavior, or cross-origin isolation state.
الإجراء المقترح
دراسة تعزيز الحماية
- Adopt COOP only when its isolation benefit matches opener and popup requirements.
الفائدة المتوقعة
- Can isolate browsing contexts while avoiding unsupported blanket requirements.
أمثلة تمنع التفسير الخاطئ
A payment flow intentionally opens and communicates with a cross-origin popup.
Missing same-origin COOP may be intentional; application integration context is required before recommending change.
مراجع للتعلم
هذه المراجع تشرح المفهوم ولا تدخل وحدها في قرار القاعدة، ولا تثبت ثغرة أو امتثالاً.
- HTML Standard: cross-origin opener and embedder policiesWeb standard · مرجع تعليمي فقطhttps://html.spec.whatwg.org/multipage/browsers.html#cross-origin-opener-policiesيفتح في نافذة جديدة
- Cross-Origin-Opener-PolicyMDN · مرجع تعليمي فقطhttps://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Cross-Origin-Opener-Policyيفتح في نافذة جديدة
- Secure Headers ProjectOWASP · مرجع تعليمي فقطhttps://owasp.org/www-project-secure-headers/index.htmlيفتح في نافذة جديدة