حدود هذا الفحص
ما الذي يطلبه تَحَصَّنْ؟
يقرأ رؤوس الاستجابة النهائية، ومع CSP قد يقرأ أيضاً سياسة report-only أو وسم meta داخل HTML من دون تشغيل الصفحة.
متى تنطبق القاعدة؟
- The response can be rendered as a document and framing policy is relevant.
متى لا تنطبق؟
- The resource is not a document or an equivalent CSP frame-ancestors policy makes the legacy header unnecessary.
اختبار الاستغلال
لم يُختبر
ما الذي يرصده؟
يراجع frame-ancestors في CSP المنفذ ثم X-Frame-Options ليرى الضابط المرصود لمنع التضمين غير المقصود.
العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.
- X-Frame-Options header value
- Enforcing CSP frame-ancestors directive
ماذا تثبت الملاحظة؟
- The legacy framing value on the observed response or that an enforcing restrictive CSP frame-ancestors directive supersedes the legacy-header check.
ماذا تعني نتيجة الاجتياز؟
تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.
ماذا تعني نتيجة المراجعة؟
تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.
الأثر المحتمل
قد يصبح النقر الخادع ممكناً فقط عندما تقبل الصفحة الحساسة التضمين ويستطيع مهاجم إقناع المستخدم بالتفاعل معها.
الشروط اللازمة لحدوث ضرر
- وجود مسار هجوم أو قدرة متصفح منفصلة تستطيع السياسة الحد من أثرها.
- أن تكون السياسة أو غيابها ذا صلة بنوع الصفحة وبنية التطبيق.
ما لم يُختبر أو يُثبت
- That clickjacking is exploitable
- That every embedding path lacks protection
قيود القاعدة
- The scanner does not attempt framing, inspect every route, or test legacy-browser support; report-only and meta policies never satisfy the equivalence check.
الإجراء المقترح
دراسة تعزيز الحماية
- Choose an intentional framing policy using CSP frame-ancestors and, where useful, X-Frame-Options.
الفائدة المتوقعة
- Reduces unintended framing when the application does not require it.
أمثلة تمنع التفسير الخاطئ
لا تضيف هذه القاعدة مثالاً خاصاً؛ تنطبق عليها حدود الاجتياز والمراجعة وما لم يُختبر الموضحة أعلاه.
مراجع للتعلم
هذه المراجع تشرح المفهوم ولا تدخل وحدها في قرار القاعدة، ولا تثبت ثغرة أو امتثالاً.
- Content Security Policy Level 3Web standard · مرجع تعليمي فقطhttps://www.w3.org/TR/CSP3/يفتح في نافذة جديدة
- X-Frame-OptionsMDN · مرجع تعليمي فقطhttps://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/X-Frame-Optionsيفتح في نافذة جديدة
- Content Security PolicyMDN · مرجع تعليمي فقطhttps://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSPيفتح في نافذة جديدة
- Secure Headers ProjectOWASP · مرجع تعليمي فقطhttps://owasp.org/www-project-secure-headers/index.htmlيفتح في نافذة جديدة