انتقل إلى المحتوى
رؤوس الحمايةcross-origin-resource-policy

سياسة مشاركة الموارد CORP

يراجع Cross-Origin-Resource-Policy على المورد المرصود لتوثيق سياسة تضمينه عبر الأصول.

المنهجية
evidence_v2
إصدار القاعدة
2.0.0
التصنيف الافتراضي
فرصة لتعزيز الحماية
قوة الدليل
دليل مباشر من الاستجابة

حدود هذا الفحص

ما الذي يطلبه تَحَصَّنْ؟

يقرأ رؤوس الاستجابة النهائية، ومع CSP قد يقرأ أيضاً سياسة report-only أو وسم meta داخل HTML من دون تشغيل الصفحة.

متى تنطبق القاعدة؟

  • The observed resource should restrict no-cors cross-origin or cross-site loading.

متى لا تنطبق؟

  • The resource is intentionally public for cross-origin embedding or its embedding model is unknown.

اختبار الاستغلال

لم يُختبر

ما الذي يرصده؟

يراجع Cross-Origin-Resource-Policy على المورد المرصود لتوثيق سياسة تضمينه عبر الأصول.

العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.

  • Cross-Origin-Resource-Policy header value

ماذا تثبت الملاحظة؟

  • The CORP value on the observed response.

ماذا تعني نتيجة الاجتياز؟

تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.

ماذا تعني نتيجة المراجعة؟

تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.

توضيحات تمنع المبالغة

  • COOP وCOEP وCORP ضوابط دفاعية اختيارية تعتمد على قدرات التطبيق وعلاقاته عبر الأصول.
  • غيابها ليس ثغرة مستقلة، وتفعيلها بلا تخطيط قد يعطل نوافذ أو موارد مشروعة.
  • الفحص لا يشغل متصفحاً ولا يثبت العزل الفعلي وقت التشغيل.

الأثر المحتمل

قد تستطيع أصول أخرى تحميل أو تضمين مورد في وضع no-cors عندما تسمح المنصة بذلك، لكن CORP لا يقرر إن كانت JavaScript تستطيع قراءة الاستجابة.

الشروط اللازمة لحدوث ضرر

  • وجود مسار هجوم أو قدرة متصفح منفصلة تستطيع السياسة الحد من أثرها.
  • أن تكون السياسة أو غيابها ذا صلة بنوع الصفحة وبنية التطبيق.

ما لم يُختبر أو يُثبت

  • The intended sharing model
  • That cross-origin readers can obtain protected data

قيود القاعدة

  • A single response cannot reveal all consumers, CORS behavior, or intended public-resource use.

الإجراء المقترح

دراسة تعزيز الحماية

  • Set CORP only after identifying whether the resource should be shared cross-origin.

الفائدة المتوقعة

  • Can reduce unintended no-cors embedding while preserving deliberate public sharing.

أمثلة تمنع التفسير الخاطئ

A public CDN image is intentionally embedded by unrelated sites.

A restrictive CORP policy may be inappropriate; missing CORP is not automatically a defect.

مراجع للتعلم