حدود هذا الفحص
ما الذي يطلبه تَحَصَّنْ؟
يحلل نسخة محدودة من HTML الثابت للصفحة النهائية ولا يحمّل الموارد أو يشغل JavaScript.
متى تنطبق القاعدة؟
- An HTTPS HTML response can be inspected for explicit subresource URL attributes.
متى لا تنطبق؟
- The page is not HTTPS, is not HTML, or parseable resource attributes were unavailable.
اختبار الاستغلال
لم يُختبر
ما الذي يرصده؟
يعد روابط موارد HTTP الصريحة داخل HTML لصفحة HTTPS من دون تحميلها أو تنفيذ سلوك المتصفح.
العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.
- Counts of explicit HTTP subresource URLs grouped by HTML resource type
- Observed HTTPS document scheme
ماذا تثبت الملاحظة؟
- That the observed HTTPS HTML contains explicit HTTP subresource references.
ماذا تعني نتيجة الاجتياز؟
تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.
ماذا تعني نتيجة المراجعة؟
تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.
الأثر المحتمل
قد يُحظر المورد أو ينتقل بلا تشفير إذا بقي على HTTP، لكن الفحص لا يعرف نتيجة التحويل أو قرار المتصفح الفعلي.
الشروط اللازمة لحدوث ضرر
- أن يُحمّل المتصفح المورد أو ينفذ الشيفرة ضمن المسار الفعلي.
- وجود سياق تطبيق يجعل المصدر أو المحتوى غير موثوق أو قابلاً للتحكم.
ما لم يُختبر أو يُثبت
- That the browser loaded, upgraded, or blocked any resource
- That an HTTP response remained insecure after redirects
- That network tampering occurred
- That exploitability was demonstrated
قيود القاعدة
- The scanner inspects bounded static markup only; CSS URLs, JavaScript-created requests, redirects, service workers, and browser policy behavior are not executed.
الإجراء المقترح
معالجة الإعداد المرصود
- Replace explicit HTTP resource and form destinations with verified HTTPS or appropriate relative URLs.
الفائدة المتوقعة
- Avoids insecure or browser-blocked subrequests on HTTPS pages.
أمثلة تمنع التفسير الخاطئ
لا تضيف هذه القاعدة مثالاً خاصاً؛ تنطبق عليها حدود الاجتياز والمراجعة وما لم يُختبر الموضحة أعلاه.
مراجع للتعلم
هذه المراجع تشرح المفهوم ولا تدخل وحدها في قرار القاعدة، ولا تثبت ثغرة أو امتثالاً.
- Mixed ContentWeb standard · مرجع تعليمي فقطhttps://www.w3.org/TR/mixed-content/يفتح في نافذة جديدة
- Mixed contentMDN · مرجع تعليمي فقطhttps://developer.mozilla.org/en-US/docs/Web/Security/Mixed_contentيفتح في نافذة جديدة
- Transport Layer Security Cheat SheetOWASP · مرجع تعليمي فقطhttps://cheatsheetseries.owasp.org/cheatsheets/Transport_Layer_Security_Cheat_Sheet.htmlيفتح في نافذة جديدة