حدود هذا الفحص
ما الذي يطلبه تَحَصَّنْ؟
يقرأ رؤوس الاستجابة النهائية، ومع CSP قد يقرأ أيضاً سياسة report-only أو وسم meta داخل HTML من دون تشغيل الصفحة.
متى تنطبق القاعدة؟
- The document uses or could delegate browser features governed by Permissions-Policy.
متى لا تنطبق؟
- No governed feature is relevant; absence alone does not prove a problem.
اختبار الاستغلال
لم يُختبر
ما الذي يرصده؟
يراجع وجود Permissions-Policy كضابط اختياري لتقييد قدرات متصفح محددة.
العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.
- Permissions-Policy header value
ماذا تثبت الملاحظة؟
- The feature policy text declared on the observed response.
ماذا تعني نتيجة الاجتياز؟
تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.
ماذا تعني نتيجة المراجعة؟
تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.
الأثر المحتمل
قد تبقى قدرات غير مطلوبة متاحة للصفحة أو الإطارات، لكن الغياب وحده لا يثبت إساءة استخدام أو حاجة فعلية للسياسة.
الشروط اللازمة لحدوث ضرر
- وجود مسار هجوم أو قدرة متصفح منفصلة تستطيع السياسة الحد من أثرها.
- أن تكون السياسة أو غيابها ذا صلة بنوع الصفحة وبنية التطبيق.
ما لم يُختبر أو يُثبت
- Which browser features the application actually needs
- That an absent policy creates an exploitable path
قيود القاعدة
- The scanner does not execute the page or inventory feature use and currently performs only shallow wildcard checking.
الإجراء المقترح
دراسة تعزيز الحماية
- Restrict unused browser capabilities after confirming application requirements.
الفائدة المتوقعة
- Narrows feature availability without breaking required integrations.
أمثلة تمنع التفسير الخاطئ
لا تضيف هذه القاعدة مثالاً خاصاً؛ تنطبق عليها حدود الاجتياز والمراجعة وما لم يُختبر الموضحة أعلاه.
مراجع للتعلم
هذه المراجع تشرح المفهوم ولا تدخل وحدها في قرار القاعدة، ولا تثبت ثغرة أو امتثالاً.
- Permissions PolicyWeb standard · مرجع تعليمي فقطhttps://www.w3.org/TR/permissions-policy/يفتح في نافذة جديدة
- Permissions-PolicyMDN · مرجع تعليمي فقطhttps://developer.mozilla.org/en-US/docs/Web/HTTP/Permissions_Policyيفتح في نافذة جديدة
- Secure Headers ProjectOWASP · مرجع تعليمي فقطhttps://owasp.org/www-project-secure-headers/index.htmlيفتح في نافذة جديدة