نطاق محدد قبل تفسير النتيجة
يبدأ الفحص من رابط عام واحد، ويتبع عدداً محدوداً من التحويلات الآمنة، ثم يقرأ الاستجابة النهائية وبعض المسارات المحددة مسبقاً. النتيجة تخص هذا النطاق وهذه اللحظة فقط.
- صفحة عامة واحدة واستجابتها النهائية؛ لا يوجد زحف شامل لكل صفحات الموقع.
- طلبات قراءة محدودة وغير تخريبية؛ لا يوجد تسجيل دخول أو تجاوز صلاحيات.
- لا تُرسل النماذج، ولا تُنفذ JavaScript، ولا تُختبر قابلية الاستغلال.
- مسارات الملفات العامة محصورة في قائمة ثابتة وبحدود للوقت والحجم والتحويلات.
من الرابط إلى ملاحظة قابلة للمراجعة
التحقق من الهدف
يُطبّع الرابط ويُرفض العنوان المحلي أو الخاص قبل إرسال الطلب.
جمع الاستجابة العامة
تُقرأ الرؤوس والكوكيز وبنية HTML المتاحة ضمن حدود معلنة.
تشغيل قواعد محددة الإصدار
كل قاعدة تذكر ما ينطبق عليها، وما رصدته، وما لا تستطيع إثباته.
إظهار التغطية والقيود
تظهر الفحوص المكتملة وغير المتاحة وغير المنطبقة بدلاً من إخفائها داخل رقم واحد.
قوة الدليل ليست حكماً على أمان الموقع
الدليل المباشر يأتي من الاستجابة نفسها، والإشارة المشتقة تنتج من تفسير محدود لها، والمؤشر الاستدلالي يحتاج تحققاً في سياق التطبيق. أما الحالة غير المتاحة فتعني أن بيئة التشغيل لم تنتج دليلاً صالحاً.
- دليل مباشر من الاستجابة
- direct_response
- إشارة مشتقة من الاستجابة
- derived_signal
- مؤشر استدلالي يحتاج سياقاً
- heuristic
- الدليل غير متاح
- unavailable
التغطية تصف ما نُفذ فعلاً
اكتمال التغطية المطلوبة يعني أن القواعد المطلوبة لهذا النوع من الاستجابة أنتجت نتائج. قد تبقى فحوص اختيارية غير متاحة، وتظهر بصورة منفصلة.
النتيجة الجزئية لا تُملأ بافتراضات. يُعرض سبب عدم التوفر حتى لا يُفهم غياب الملاحظة على أنه نجاح أو فشل.
لا تمثل التغطية فحصاً كاملاً للتطبيق أو الخادم أو البنية التحتية، ولا تعني تغطية OWASP Top 10 بالكامل.
- اجتاز الشرط المرصود
- pass
- ملاحظة تحتاج مراجعة
- observation
- تحتاج إلى سياق
- needs_context
- غير متاح
- unavailable
- غير منطبق
- not_applicable
كيف نحد من الادعاءات الكاذبة؟
تفصل القواعد الحقيقة المرصودة عن الأثر المحتمل والشروط اللازمة وما لم يُختبر. لذلك لا يتحول غياب رأس اختياري أو وجود سكربت مضمن تلقائياً إلى ثغرة.
القواعد الحساسة للسياق، مثل CSRF والكوكيز، تعرض نتيجة تحتاج إلى تحقق بدلاً من افتراض وظيفة النموذج أو حساسية الكوكي.
فحص الملفات الحساسة لا يعتمد على حالة HTTP وحدها؛ يستخدم نوع المحتوى وتوقيعاً ثابتاً ومقارنة بصفحة غير موجودة، ولا يعرض محتوى الملف أو أسراره.
لماذا لا توجد درجة رقمية الآن؟
الرقم الواحد يخلط بين اختلاف النطاق، وتوفر الأدلة، وسياق التطبيق، وقد يوحي بمقارنة أو ضمان لا تدعمه الفحوص السلبية.
تعرض المنهجية الحالية الملاحظات والتصنيف وقوة الدليل والتغطية والإجراء المقترح مباشرة. هذا يجعل القرار قابلاً للمراجعة بدلاً من إخفائه خلف درجة.
عدم ظهور ملاحظات ضمن النطاق ليس إثباتاً بأن الموقع آمن أو خالٍ من الثغرات.
ما يبقى خارج النطاق
- لا يوجد اختبار اختراق أو استغلال أو تجاوز للمصادقة والصلاحيات.
- لا تُنفذ الواجهة في متصفح حقيقي ولا تُفحص السلوكيات التي ينشئها JavaScript وقت التشغيل.
- لا تُراجع الشيفرة المصدرية أو قاعدة البيانات أو الشبكة الداخلية أو كل المضيفات الفرعية.
- قد تحجب بيئة التشغيل بيانات TLS أو DNS؛ عندها تظهر النتيجة غير متاحة بدلاً من التخمين.
- تتغير المواقع بمرور الوقت، لذلك تصف النتيجة الاستجابة التي شوهدت وقت الفحص فقط.
استخدام مسؤول ومصرح
استخدم تَحَصَّنْ فقط مع موقع تملكه أو لديك إذن واضح لفحصه. المراجع التعليمية تساعد على الفهم ولا تمنح تصريحاً لاختبار أنظمة الآخرين.