حدود هذا الفحص
ما الذي يطلبه تَحَصَّنْ؟
يرسل طلب HEAD أولاً إلى مسار عام ثابت ضمن نفس الأصل، وقد يسجل حالة فشل محدودة.
متى تنطبق القاعدة؟
- The bounded allowlisted probe requests /.well-known/security.txt on the target origin.
متى لا تنطبق؟
- The probe is disabled or cannot be attempted within scanner limits.
اختبار الاستغلال
غير منطبق على هذه القاعدة
ما الذي يرصده؟
يطلب المسار الثابت /.well-known/security.txt ويعرض حالة الاستجابة فقط.
العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.
- Allowlisted path
- HTTP method
- Response status or bounded request failure
ماذا تثبت الملاحظة؟
- Only the response status returned for the allowlisted security.txt path.
ماذا تعني نتيجة الاجتياز؟
تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.
ماذا تعني نتيجة المراجعة؟
تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.
الأثر المحتمل
لا يمثل وجود الملف أو غيابه ثغرة؛ جودة البيانات وحداثتها واستجابة جهة الاتصال تحتاج مراجعة مستقلة.
الشروط اللازمة لحدوث ضرر
- لا ينتج ضرر أمني من وجود الملف أو غيابه؛ المراجعة تخص صحة الوثيقة وحداثة جهة الاتصال.
ما لم يُختبر أو يُثبت
- Document validity, freshness, contact responsiveness, or a security property of the site
قيود القاعدة
- The current HEAD-first probe does not validate the response body against RFC 9116.
الإجراء المقترح
مراجعة المعلومة
- If content is retrieved, validate the security.txt document separately for format, freshness, and current contact information.
الفائدة المتوقعة
- Supports responsible disclosure without treating document presence as a rating signal.
أمثلة تمنع التفسير الخاطئ
لا تضيف هذه القاعدة مثالاً خاصاً؛ تنطبق عليها حدود الاجتياز والمراجعة وما لم يُختبر الموضحة أعلاه.
مراجع للتعلم
هذه المراجع تشرح المفهوم ولا تدخل وحدها في قرار القاعدة، ولا تثبت ثغرة أو امتثالاً.