حدود هذا الفحص
ما الذي يطلبه تَحَصَّنْ؟
يقرأ رؤوس الاستجابة النهائية، ومع CSP قد يقرأ أيضاً سياسة report-only أو وسم meta داخل HTML من دون تشغيل الصفحة.
متى تنطبق القاعدة؟
- The final response is HTTPS.
متى لا تنطبق؟
- The final response is HTTP because browsers only honor HSTS over HTTPS.
اختبار الاستغلال
لم يُختبر
ما الذي يرصده؟
يراجع رأس Strict-Transport-Security على الاستجابة النهائية عبر HTTPS وقيمة max-age ونطاق المضيفات الفرعية.
العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.
- Strict-Transport-Security header
- Parsed max-age
- includeSubDomains token
ماذا تثبت الملاحظة؟
- The HSTS header value returned by the observed HTTPS response.
ماذا تعني نتيجة الاجتياز؟
تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.
ماذا تعني نتيجة المراجعة؟
تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.
الأثر المحتمل
قد يعود المتصفح إلى نقطة دخول HTTP في زيارة لاحقة إذا لم توجد سياسة مناسبة، بشرط أن يكون النطاق مهيأً بالكامل لـ HTTPS.
الشروط اللازمة لحدوث ضرر
- وجود مسار هجوم أو قدرة متصفح منفصلة تستطيع السياسة الحد من أثرها.
- أن تكون السياسة أو غيابها ذا صلة بنوع الصفحة وبنية التطبيق.
ما لم يُختبر أو يُثبت
- Preload registration
- HTTPS readiness of every subdomain
- Prior browser HSTS state
قيود القاعدة
- Only one response is inspected and the scanner does not query preload lists or subdomains.
الإجراء المقترح
دراسة تعزيز الحماية
- Enable a suitable HSTS policy only after HTTPS is stable for the intended host scope.
الفائدة المتوقعة
- Helps returning browsers avoid future HTTP entry points within the declared scope.
أمثلة تمنع التفسير الخاطئ
لا تضيف هذه القاعدة مثالاً خاصاً؛ تنطبق عليها حدود الاجتياز والمراجعة وما لم يُختبر الموضحة أعلاه.
مراجع للتعلم
هذه المراجع تشرح المفهوم ولا تدخل وحدها في قرار القاعدة، ولا تثبت ثغرة أو امتثالاً.
- RFC 6797: HTTP Strict Transport SecurityIETF · مرجع تعليمي فقطhttps://www.rfc-editor.org/rfc/rfc6797يفتح في نافذة جديدة
- Strict-Transport-SecurityMDN · مرجع تعليمي فقطhttps://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Strict-Transport-Securityيفتح في نافذة جديدة
- Transport Layer Security Cheat SheetOWASP · مرجع تعليمي فقطhttps://cheatsheetseries.owasp.org/cheatsheets/Transport_Layer_Security_Cheat_Sheet.htmlيفتح في نافذة جديدة