Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
web-check — 🕵️‍♂️ أداة OSINT شاملة لتحليل أي موقع ويب | Kitploit
أدوات/GitHubGitHub/lissy93/web-check
الاستخبارات مفتوحة المصدر (OSINT)الاستطلاعتخطيط الشبكةمسح المنافذتحليل الثغرات الأمنيةجمع المعلوماتأمن الويبالخصوصيةاستخبارات التهديداتتعداد النطاقات الفرعيةتحليل DNS
34.5k2.8kمنذ 8 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
lissy93/web-check

web-check

🕵️‍♂️ أداة OSINT شاملة لتحليل أي موقع ويب

عرض المستودعالموقع الإلكتروني

Web-Check


استخبارات مفتوحة المصدر شاملة وعند الطلب لأي موقع ويب
🌐 web-check.xyz


بدعم كريم من:

Terminal Trove
Terminal Trove

المنزل $HOME لكل شيء في الطرفية
Warp
Warp

مبني للبرمجة مع وكلاء ذكاء اصطناعي متعددين

المحتويات

  • حول
    • لقطة الشاشة
    • العرض التوضيحي المباشر
    • المرآة
    • الميزات
  • الاستخدام
    • النشر
      • الخيار#1: Netlify
      • الخيار#2: Vercel
      • الخيار#3: Docker
      • الخيار#4: المصدر
    • خيارات التهيئة
    • إعداد المطور
  • المجتمع
    • المساهمة
    • الإبلاغ عن الأخطاء
    • الدعم
  • الرخصة

حول

احصل على نظرة ثاقبة على الأعمال الداخلية لموقع ويب معين: اكتشف ناقلات الهجوم المحتملة، وحلل بنية الخادم، وشاهد إعدادات الأمان، وتعرف على التقنيات التي يستخدمها الموقع.

حاليًا، تعرض لوحة المعلومات: معلومات IP، سلسلة SSL، سجلات DNS، ملفات تعريف الارتباط، الرؤوس، معلومات النطاق، قواعد زحف البحث، خريطة الصفحة، موقع الخادم، سجل إعادة التوجيه، المنافذ المفتوحة، تتبع المسار، إضافات أمان DNS، أداء الموقع، المتتبعات، أسماء المضيفين المرتبطة، البصمة الكربونية. ترقبوا المزيد قريبًا!

الهدف هو مساعدتك على فهم موقعك وتحسينه وتأمينه بسهولة.

لقطة الشاشة

توسيع لقطة الشاشة

لقطة شاشة

لقطة شاشة

العرض التوضيحي المباشر

يمكن الوصول إلى نسخة مستضافة على: web-check.as93.net

المرآة

مصدر هذا المستودع منعكس إلى CodeBerg، متاح على: codeberg.org/alicia/web-check

الحالة

البناء والنشر: حالة Netlify حالة Vercel 🐳 بناء + نشر صورة Docker 🚀 نشر إلى AWS
إدارة المستودع ومتنوعات: 🪞 عكس إلى Codeberg 💓 إدراج المساهمين والرعاة

الميزات

اضغط للتوسيع / الطي

ملاحظة هذه القائمة تحتاج إلى تحديث، تم إضافة العديد من المهام منذ ذلك الحين...

يوضح القسم التالي الميزات الأساسية، ويشرح بإيجاز لماذا قد تكون هذه البيانات مفيدة لك، بالإضافة إلى روابط لمزيد من الموارد للتعلم.

معلومات IP
الوصف

عنوان IP (عنوان بروتوكول الإنترنت) هو تسمية رقمية تُخصص لكل جهاز متصل بشبكة / بالإنترنت. يمكن العثور على IP المرتبط بنطاق معين عن طريق الاستعلام عن نظام أسماء النطاقات (DNS) عن سجل A (العنوان) للنطاق.

حالات الاستخدام

العثور على IP لخادم معين هو الخطوة الأولى لإجراء مزيد من التحقيقات، حيث يسمح لنا باستقصاء الخادم للحصول على معلومات إضافية. بما في ذلك إنشاء خريطة مفصلة للبنية التحتية للشبكة للهدف، وتحديد الموقع الفعلي للخادم، وتحديد خدمة الاستضافة، وحتى اكتشاف نطاقات أخرى مستضافة على نفس عنوان IP.

روابط مفيدة
  • فهم عناوين IP
  • عناوين IP - ويكي
  • RFC-791 بروتوكول الإنترنت
  • whatismyipaddress.com
سلسلة SSL
الوصف

شهادات SSL هي شهادات رقمية تتحقق من هوية موقع ويب أو خادم، وتمكن الاتصال المشفر الآمن (HTTPS)، وتؤسس الثقة بين العملاء والخوادم. شهادة SSL صالحة مطلوبة لكي يتمكن موقع ويب من استخدام بروتوكول HTTPS، وتشفير بيانات المستخدم والموقع أثناء النقل. يتم إصدار شهادات SSL من قبل سلطات التصديق (CAs)، وهي أطراف ثالثة موثوقة تتحقق من هوية وشرعية حامل الشهادة.

حالات الاستخدام

اقرأ المزيد هنا: web-check.xyz/about


الاستخدام

النشر

النشر - الخيار #1: Netlify

انقر على الزر أدناه للنشر على Netlify 👇

انشر على Netlify

النشر - الخيار #2: Vercel

انقر على الزر أدناه للنشر على Vercel 👇

انشر باستخدام Vercel

النشر - الخيار #3: Docker

قم بتشغيل docker run -p 3000:3000 lissy93/web-check، ثم افتح localhost:3000

خيارات Docker

يمكنك الحصول على صورة Docker من:

  • DockerHub: lissy93/web-check
  • GHCR: ghcr.io/lissy93/web-check
  • أو قم ببناء الصورة بنفسك عن طريق استنساخ المستودع وتشغيل docker build -t web-check .

النشر - الخيار #4: من المصدر

قم بتثبيت المتطلبات المدرجة في قسم التطوير، ثم قم بتشغيل:```bash git clone https://github.com/Lissy93/web-check.git # Download the code from GitHub cd web-check # Navigate into the project dir yarn install # Install the NPM dependencies yarn build # Build the app for production yarn serve # Start the app (API and GUI)

root@kitploit:~
### الإعداد

بشكل افتراضي، لا حاجة لأي إعداد.

لكن هناك بعض المتغيرات البيئية الاختيارية التي يمكنك تعيينها لتمنحك إمكانية الوصول إلى بعض الفحوصات الإضافية، أو لزيادة حدود المعدل لبعض الفحوصات التي تستخدم واجهات برمجة تطبيقات خارجية.

**مفاتيح API وبيانات الاعتماد**:

| المفتاح                     | القيمة                                                                                                                                                                                |
| -------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `GOOGLE_CLOUD_API_KEY`     | مفتاح Google API مع تمكين واجهة PageSpeed Insights ([احصل عليه هنا](https://developers.google.com/speed/docs/insights/v5/get-started)). يمكن استخدامه لإرجاع مقاييس الجودة لموقع ما |
| `REACT_APP_SHODAN_API_KEY` | مفتاح Shodan API ([احصل عليه هنا](https://account.shodan.io/)). سيعرض أسماء المضيفين المرتبطة بنطاق معين              |
| `REACT_APP_WHO_API_KEY`    | مفتاح WhoAPI ([احصل عليه هنا](https://whoapi.com/)). سيعرض سجلات WhoIs أكثر شمولاً من المهمة الافتراضية               |

<details>
  <summary><small>جميع القيم / القادمة</small></summary>

- `GOOGLE_CLOUD_API_KEY` - مفتاح Google API مع تمكين واجهة PageSpeed Insights ([احصل عليه هنا](https://developers.google.com/speed/docs/insights/v5/get-started)). يمكن استخدامه لإرجاع مقاييس الجودة لموقع ما
- `REACT_APP_SHODAN_API_KEY` - مفتاح Shodan API ([احصل عليه هنا](https://account.shodan.io/)). سيعرض أسماء المضيفين المرتبطة بنطاق معين
- `REACT_APP_WHO_API_KEY` - مفتاح WhoAPI ([احصل عليه هنا](https://whoapi.com/)). سيعرض سجلات WhoIs أكثر شمولاً من المهمة الافتراضية
- `SECURITY_TRAILS_API_KEY` - مفتاح Security Trails API ([احصل عليه هنا](https://securitytrails.com/corp/api)). سيعرض معلومات المنظمة المرتبطة بعنوان IP
- `CLOUDMERSIVE_API_KEY` - مفتاح API لـ Cloudmersive ([احصل عليه هنا](https://account.cloudmersive.com/)). سيعرض التهديدات المعروفة المرتبطة بعنوان IP
- `TRANCO_USERNAME` - بريد إلكتروني لـ Tranco ([احصل عليه هنا](https://tranco-list.eu/)). سيعرض ترتيب موقع بناءً على الزيارات
- `TRANCO_API_KEY` - مفتاح Tranco API ([احصل عليه هنا](https://tranco-list.eu/)). سيعرض ترتيب موقع بناءً على الزيارات
- `URL_SCAN_API_KEY` - مفتاح URLScan API ([احصل عليه هنا](https://urlscan.io/)). سيجلب معلومات متنوعة حول موقع
- `BUILT_WITH_API_KEY` - مفتاح BuiltWith API ([احصل عليه هنا](https://api.builtwith.com/)). سيعرض الميزات الرئيسية لموقع
- `TORRENT_IP_API_KEY` - مفتاح API للتورنت ([احصل عليه هنا](https://iknowwhatyoudownload.com/en/api/)). سيعرض التورنتات التي تم تنزيلها بواسطة عنوان IP

</details>

**إعدادات التهيئة**:

| المفتاح                      | القيمة                                                                          |
| -------------------------- | ------------------------------------------------------------------------------- |
| `PORT`                     | المنفذ لخدمة API، عند تشغيل server.js (مثال: `3000`)                         |
| `API_ENABLE_RATE_LIMIT`    | تفعيل تحديد المعدل لنقاط نهاية /api (مثال: `true`)                           |
| `PUBLIC_API_TIMEOUT_LIMIT` | حد المهلة لطلبات API، بالميلي ثانية (مثال: `25000`)                          |
| `API_CORS_ORIGIN`          | تفعيل CORS، بتعيين اسم المضيف المسموح به هنا (مثال: `example.com`)          |
| `API_DISABLED_CHECKS`      | قائمة مفصولة بفواصل للفحوصات المعلقة (مثال: `trace-route,ports`)             |
| `API_ENABLED_CHECKS`       | إذا تم تعيينها، سيتم تشغيل هذه الفحوصات فقط (مثال: `get-ip,ssl,dns,headers`) |
| `API_BLOCKED_HOSTS`        | المضيفون الذين لا يجب فحصهم أبدًا (مثال: `lan.example.com,192.168.0.0/16`)   |
| `CHROME_PATH`              | المسار إلى ملف Chromium التنفيذي (مثال: `/usr/bin/chromium`)                  |
| `DISABLE_GUI`              | تعطيل الواجهة الرسومية، وخدمة API فقط (مثال: `false`)                         |
| `REACT_APP_API_ENDPOINT`   | نقطة نهاية API، محلية أو بعيدة (مثال: `/api`)                                 |

جميع القيم اختيارية.

يمكنك إضافتها كمتغيرات بيئية. إما وضعها مباشرة في ملف `.env` في جذر المشروع، أو عبر واجهة Netlify / Vercel، أو بتمريرها إلى حاوية Docker باستخدام العلم --env، أو باستخدام نظام إدارة المتغيرات البيئية الخاص بك.

لاحظ أن المفاتيح المسبوقة بـ `REACT_APP_` تُستخدم من جانب العميل، وبالتالي يجب أن تكون نطاقها صحيحًا بأقل الصلاحيات، حيث قد تصبح مرئية عند اعتراض طلبات المتصفح <-> الخادم

---

### التطوير

1. استنساخ المستودع، `git clone [email protected]:Lissy93/web-check.git`
2. الانتقال إليه، `cd web-check`
3. تثبيت التبعيات: `yarn`
4. تشغيل خادم التطوير، باستخدام `yarn dev`

ستحتاج إلى تثبيت [Node.js](https://nodejs.org/en) (الإصدار 18.16.1 أو أحدث)، بالإضافة إلى [yarn](https://yarnpkg.com/getting-started/install) وكذلك [git](https://git-scm.com/).
تتطلب بعض الفحوصات أيضًا تثبيت `chromium` و `traceroute` و `dns` داخل بيئتك. سيتم تخطي هذه المهام فقط إذا لم تكن هذه الحزم موجودة.

---

## المجتمع

### المساهمة

المساهمات من أي نوع مرحب بها جدًا، وسنكون ممتنين جدًا.
لمعرفة مدونة قواعد السلوك، راجع [العهد المساهم](https://www.contributor-covenant.org/version/2/1/code_of_conduct/).

للبدء، قم بعمل fork للمستودع، وقم بإجراء تغييراتك، ثم أضف والتزم وادفع الكود، ثم عد إلى هنا لفتح طلب سحب. إذا كنت جديدًا في GitHub أو المصادر المفتوحة، فقد يساعدك [هذا الدليل](https://www.freecodecamp.org/news/how-to-make-your-first-pull-request-on-github-3#let-s-make-our-first-pull-request-) أو [وثائق git](https://docs.github.com/en/pull-requests/collaborating-with-pull-requests/proposing-changes-to-your-work-with-pull-requests/creating-a-pull-request) في البداية، لكن لا تتردد في التواصل إذا كنت بحاجة إلى أي دعم.

[![تقديم طلب سحب](https://img.shields.io/badge/Submit_a_PR-GitHub-%23060606?style=for-the-badge&logo=github&logoColor=fff)](https://github.com/Lissy93/web-check/compare)

### الإبلاغ عن الأخطاء

إذا وجدت شيئًا لا يعمل كما ينبغي، أو ترغب في اقتراح ميزة جديدة، فقم بفتح تذكرة على GitHub.
بالنسبة للأخطاء، يرجى توضيح الخطوات اللازمة لإعادة الإنتاج، وتضمين المعلومات ذات الصلة مثل معلومات النظام والسجلات الناتجة.

[![رفع مشكلة](https://img.shields.io/badge/Raise_an_Issue-GitHub-%23060606?style=for-the-badge&logo=github&logoColor=fff)](https://github.com/Lissy93/web-check/issues/new/choose)

### الدعم

سيظل التطبيق مجانيًا ومفتوح المصدر بنسبة 100٪.
لكن نظرًا لحجم الزيارات التي تتلقاها النسخة المستضافة، فإن استخدام دالة lambda يكلف حوالي 25 دولارًا شهريًا.
أي مساعدة في تغطية التكاليف عبر الرعاية على GitHub ستكون موضع تقدير كبير.
بفضل دعم المجتمع، هذا المشروع متاح مجانًا للجميع :)

[![رعاية Lissy93 على GitHub](https://img.shields.io/badge/Sponsor_on_GitHub-Lissy93-%23ff4dda?style=for-the-badge&logo=githubsponsors&logoColor=ff4dda)](https://github.com/sponsors/Lissy93)

### المساهمون

شكر للمستخدمين التاليين على المساهمة في Web-Check

[![شارة المساهمين](https://readme-contribs.as93.net/contributors/lissy93/web-check?perRow=10&shape=squircle)](https://github.com/lissy93/web-check/graphs/contributors)

### الرعاة

شكر جزيل لهؤلاء الأشخاص الرائعين، الذين يرعونني على GitHub، دعمهم يساعد في تغطية التكاليف المطلوبة لإبقاء Web-Check ومشاريعي الأخرى مجانية للجميع. فكر في الانضمام إليهم، عن طريق [رعايتي على GitHub](https://github.com/sponsors/Lissy93) إذا كنت قادرًا.

[![شارة الرعاة](https://readme-contribs.as93.net/sponsors/lissy93?perRow=10&shape=squircle)](https://github.com/sponsors/lissy93)

---

## الترخيص

> _**[Lissy93/Web-Check](https://github.com/Lissy93/web-check)** مرخص بموجب [MIT](https://github.com/Lissy93/web-check/blob/HEAD/LICENSE) © [Alicia Sykes](https://aliciasykes.com) 2023 - 2026._<br>
> <sup align="right">للمعلومات، راجع <a href="https://tldrlegal.com/license/mit-license">TLDR Legal > MIT</a></sup>

<details>
<summary>توسيع الترخيص</summary>```
The MIT License (MIT)
Copyright (c) Alicia Sykes <[email protected]>

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sub-license, and/or sell
copies of the Software, and to permit persons to whom the Software is furnished
to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included install
copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED,
INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANT ABILITY, FITNESS FOR A
PARTICULAR PURPOSE AND NON INFRINGEMENT. IN NO EVENT SHALL THE AUTHORS OR COPYRIGHT
HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, WHETHER IN AN ACTION
OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF OR IN CONNECTION WITH THE
SOFTWARE OR THE USE OR OTHER DEALINGS IN THE SOFTWARE.

View Dependency Licenses & SBOM on FOSSA

© أليسيا سايكس 2026
مرخص بموجب MIT

شكرًا لزيارتك :)

تنزيل الأداة

لا توفر شهادات SSL فقط ضمانًا بأن نقل البيانات من وإلى الموقع آمن، ولكنها توفر أيضًا بيانات استخباراتية قيمة. يمكن أن تتضمن المعلومات من شهادة SSL سلطة الإصدار، واسم النطاق، وفترة الصلاحية، وأحيانًا تفاصيل المؤسسة. يمكن أن يكون هذا مفيدًا للتحقق من صحة موقع ويب، وفهم إعدادات الأمان الخاصة به، أو حتى لاكتشاف النطاقات الفرعية أو الخدمات الأخرى المرتبطة.

روابط مفيدة
  • TLS - ويكي
  • ما هو SSL (عبر Cloudflare learning)
  • RFC-8446 - TLS
  • مدقق SSL
سجلات DNS
الوصف

تتضمن هذه المهمة البحث عن سجلات DNS المرتبطة بنطاق معين. DNS هو نظام يترجم أسماء النطاقات القابلة للقراءة البشرية إلى عناوين IP التي تستخدمها أجهزة الكمبيوتر للاتصال. توجد أنواع مختلفة من سجلات DNS، بما في ذلك A (العنوان)، MX (تبادل البريد)، NS (خادم الأسماء)، CNAME (الاسم المتعارف عليه)، وTXT (النص)، وغيرها.

حالات الاستخدام

يمكن أن يوفر استخراج سجلات DNS ثروة من المعلومات في تحقيق استخباراتي. على سبيل المثال، يمكن أن تكشف سجلات A وAAAA عن عناوين IP مرتبطة بنطاق، مما قد يكشف عن موقع الخوادم. يمكن أن تعطي سجلات MX أدلة حول مزود البريد الإلكتروني للنطاق. غالبًا ما تُستخدم سجلات TXT لأغراض إدارية مختلفة ويمكنها أحيانًا تسريب معلومات داخلية عن غير قصد. يمكن أن يكون فهم إعداد DNS للنطاق مفيدًا أيضًا في فهم كيفية بناء وإدارة بنيته التحتية عبر الإنترنت.

روابط مفيدة
  • ما هي سجلات DNS؟ (عبر Cloudflare learning)
  • أنواع سجلات DNS
  • RFC-1035 - DNS
  • بحث DNS (عبر MxToolbox)
ملفات تعريف الارتباط (Cookies)
الوصف

تتضمن مهمة ملفات تعريف الارتباط فحص ملفات تعريف الارتباط HTTP التي يضعها الموقع الهدف. ملفات تعريف الارتباط هي قطع صغيرة من البيانات يتم تخزينها على كمبيوتر المستخدم بواسطة متصفح الويب أثناء تصفح موقع ويب. تحتوي على كمية متواضعة من البيانات الخاصة بعميل وموقع ويب معينين، مثل تفضيلات الموقع، وحالة جلسة المستخدم، أو معلومات التتبع.

حالات الاستخدام

يمكن أن تكشف ملفات تعريف الارتباط معلومات حول كيفية تتبع الموقع لزواره والتفاعل معهم. على سبيل المثال، يمكن أن تكشف ملفات تعريف ارتباط الجلسة عن كيفية إدارة جلسات المستخدم، ويمكن أن تشير ملفات تعريف الارتباط التتبعية إلى نوع أطر التتبع أو التحليلات المستخدمة. بالإضافة إلى ذلك، يمكن أن يوفر فحص سياسات وممارسات ملفات تعريف الارتباط رؤى حول إعدادات أمان الموقع والامتثال للوائح الخصوصية.

روابط مفيدة
  • وثائق HTTP Cookie (Mozilla)
  • ما هي ملفات تعريف الارتباط (عبر Cloudflare Learning)
  • اختبار سمات ملفات تعريف الارتباط (OWASP)
  • RFC-6265 - Cookies
قواعد الزحف (Crawl Rules)
الوصف

ملف Robots.txt هو ملف موجود (عادة) في جذر النطاق، ويستخدم لتنفيذ بروتوكول استبعاد الروبوتات (REP) للإشارة إلى الصفحات التي يجب أن تتجاهلها برامج الزحف والروبوتات معينة. من الممارسات الجيدة تجنب إرهاق محركات البحث لموقعك، ولكن لا ينبغي استخدامه لإبقاء الصفحات خارج نتائج البحث (استخدم علامة meta noindex أو الرأس بدلاً من ذلك).

حالات الاستخدام

غالبًا ما يكون من المفيد التحقق من ملف robots.txt أثناء التحقيق، حيث يمكنه أحيانًا الكشف عن الدلائل والصفحات التي لا يريد مالك الموقع فهرستها، ربما لأنها تحتوي على معلومات حساسة، أو تكشف عن وجود أدلة مخفية أو غير مرتبطة. بالإضافة إلى ذلك، قد يوفر فهم قواعد الزحف رؤى حول استراتيجيات تحسين محركات البحث (SEO) للموقع.

روابط مفيدة
  • وثائق بحث Google - Robots.txt
  • تعرف على robots.txt (عبر Moz.com)
  • RFC-9309 - بروتوكول استبعاد الروبوتات
  • Robots.txt - ويكي
الرؤوس (Headers)
الوصف

تتضمن مهمة الرؤوس استخراج وتفسير رؤوس HTTP التي يرسلها الموقع الهدف خلال دورة الطلب والاستجابة. رؤوس HTTP هي أزواج مفتاح-قيمة تُرسل في بداية استجابة HTTP، أو قبل البيانات الفعلية. تحتوي الرؤوس على توجيهات مهمة لكيفية معالجة البيانات المنقولة، بما في ذلك سياسات التخزين المؤقت، وأنواع المحتوى، والتشفير، ومعلومات الخادم، وسياسات الأمان، وغير ذلك.

حالات الاستخدام

يمكن أن يوفر تحليل رؤوس HTTP رؤى كبيرة في تحقيق استخباراتي. يمكن أن تكشف الرؤوس عن تكوينات خادم محددة، وتقنيات مختارة، وتوجيهات التخزين المؤقت، وإعدادات أمان متنوعة. يمكن أن تساعد هذه المعلومات في تحديد مجموعة التقنيات الأساسية للموقع، وتدابير الأمان من جانب الخادم، ونقاط الضعف المحتملة، والممارسات التشغيلية العامة.

روابط مفيدة
  • رؤوس HTTP - وثائق
  • RFC-7231 القسم 7 - الرؤوس
  • قائمة حقول استجابة الرؤوس
  • مشروع رؤوس OWASP الآمنة
مقاييس الجودة
الوصف

باستخدام Lighthouse، تقوم مهمة مقاييس الجودة بقياس الأداء، وإمكانية الوصول، وأفضل الممارسات، وتحسين محركات البحث (SEO) للموقع الهدف. يعيد هذا قائمة مرجعية بسيطة من 100 مقياس أساسي، بالإضافة إلى درجة لكل فئة، لقياس الجودة العامة لموقع معين.

حالات الاستخدام

مفيد لتقييم الصحة التقنية للموقع، ومشكلات تحسين محركات البحث، وتحديد نقاط الضعف، وضمان الامتثال للمعايير.

روابط مفيدة
  • وثائق Lighthouse
  • أدوات سرعة صفحة Google
  • أدوات تقييم إمكانية الوصول W3
  • وحدة تحكم بحث Google
  • مدقق تحسين محركات البحث
  • منشئ PWA
موقع الخادم
الوصف

تحدد مهمة موقع الخادم الموقع الفعلي للخادم الذي يستضيف موقع ويب معين بناءً على عنوان IP الخاص به. يتم ذلك عن طريق البحث عن IP في قاعدة بيانات مواقع، والتي تربط IP بخطوط الطول والعرض لمراكز البيانات ومزودي خدمات الإنترنت المعروفين. من خط الطول والعرض، يمكن بعد ذلك عرض معلومات سياقية إضافية، مثل علامة على الخريطة، والعنوان، والعلم، والمنطقة الزمنية، والعملة، إلخ.

حالات الاستخدام

معرفة موقع الخادم هي خطوة أولى جيدة لفهم أفضل لموقع ويب. بالنسبة لأصحاب المواقع، يساعد ذلك في تحسين توصيل المحتوى، وضمان الامتثال لمتطلبات توطين البيانات، وتحديد مشكلات زمن الوصول المحتملة التي قد تؤثر على تجربة المستخدم في مناطق جغرافية محددة. وبالنسبة لباحثي الأمن، يساعد في تقييم المخاطر التي تشكلها مناطق أو ولايات قضائية محددة فيما يتعلق بالتهديدات واللوائح الإلكترونية.

روابط مفيدة
  • محدد موقع IP
  • الموقع الجغرافي للإنترنت - ويكي
المضيفون المرتبطون
الوصف

تتضمن هذه المهمة تحديد وإدراج جميع النطاقات والنطاقات الفرعية (أسماء المضيفين) المرتبطة بالنطاق الرئيسي للموقع. غالبًا ما تتضمن هذه العملية تعداد DNS لاكتشاف أي نطاقات وأسماء مضيفين مرتبطة، بالإضافة إلى النظر في سجلات DNS المعروفة.

حالات الاستخدام

أثناء التحقيق، فإن فهم النطاق الكامل للوجود الإلكتروني للهدف أمر بالغ الأهمية. يمكن أن تؤدي النطاقات المرتبطة إلى اكتشاف مشاريع ذات صلة، ومواقع احتياطية، ومواقع تطوير/اختبار، أو خدمات مرتبطة بالموقع الرئيسي. يمكن أن توفر هذه أحيانًا معلومات إضافية أو نقاط ضعف أمنية محتملة. يمكن أن تعطي قائمة شاملة بالنطاقات وأسماء المضيفين المرتبطة أيضًا نظرة عامة على هيكل المؤسسة وبصمتها الإلكترونية.

روابط مفيدة
  • تعداد DNS - ويكي
  • OWASP - تعداد التطبيقات على خادم الويب
  • تعداد DNS - DNS Dumpster
  • مكتشف النطاقات الفرعية
سلسلة إعادة التوجيه (Redirect Chain)
الوصف

تتتبع هذه المهمة تسلسل عمليات إعادة التوجيه HTTP التي تحدث من عنوان URL الأصلي إلى عنوان URL الوجهة النهائي. إعادة التوجيه HTTP هي استجابة برمز حالة يخبر العميل بالذهاب إلى عنوان URL آخر. يمكن أن تحدث عمليات إعادة التوجيه لعدة أسباب، مثل تطبيع URL (التوجيه إلى إصدار www من الموقع)، أو فرض HTTPS، أو مختصرات URL، أو إعادة توجيه المستخدمين إلى موقع جديد.

حالات الاستخدام

يمكن أن يكون فهم سلسلة إعادة التوجيه مفيدًا لعدة أسباب. من منظور أمني، يمكن أن تكون سلاسل إعادة التوجيه الطويلة أو المعقدة علامة على مخاطر أمنية محتملة، مثل عمليات إعادة التوجيه غير المشفرة في السلسلة. بالإضافة إلى ذلك، يمكن أن تؤثر عمليات إعادة التوجيه على أداء الموقع وتحسين محركات البحث، حيث تقدم كل إعادة توجيه زمن ذهاب-وإضافي إضافي (RTT). بالنسبة للاستخبارات، يمكن أن يساعد فهم سلسلة إعادة التوجيه في تحديد العلاقات بين النطاقات المختلفة أو الكشف عن استخدام تقنيات معينة أو مزودي استضافة.

روابط مفيدة
  • عمليات إعادة التوجيه HTTP - MDN
  • إعادة توجيه URL - ويكي
  • شرح عمليات إعادة التوجيه 301
سجلات TXT
الوصف

سجلات TXT هي نوع من سجلات DNS توفر معلومات نصية لمصادر خارج نطاقك. يمكن استخدامها لأغراض متنوعة، مثل التحقق من ملكية النطاق، وضمان أمان البريد الإلكتروني، وحتى منع التغييرات غير المصرح بها على موقع الويب الخاص بك.

حالات الاستخدام

غالبًا ما تكشف سجلات TXT عن الخدمات والتقنيات الخارجية المستخدمة مع نطاق معين. قد تكشف تفاصيل عن تكوين البريد الإلكتروني للنطاق، واستخدام خدمات محددة مثل Google Workspace أو Microsoft 365، أو التدابير الأمنية المطبقة مثل SPF وDKIM. يمكن أن يعطي فهم هذه التفاصيل نظرة ثاقبة على التقنيات المستخدمة من قبل المؤسسة، وممارسات أمان البريد الإلكتروني الخاصة بها، ونقاط الضعف المحتملة.

روابط مفيدة
  • سجلات TXT (عبر Cloudflare Learning)
  • سجلات TXT - ويكي
  • RFC-1464 - سجلات TXT
  • بحث سجل TXT (عبر MxToolbox)
حالة الخادم
الوصف

يتحقق مما إذا كان الخادم متصلًا بالإنترنت ويستجيب للطلبات.

حالات الاستخدام
روابط مفيدة
المنافذ المفتوحة
الوصف

المنافذ المفتوحة على الخادم هي نقاط نهاية الاتصال المتاحة لإنشاء اتصالات مع العملاء. كل منفذ يتوافق مع خدمة أو بروتوكول معين، مثل HTTP (المنفذ 80)، HTTPS (المنفذ 443)، FTP (المنفذ 21)، إلخ. يمكن تحديد المنافذ المفتوحة على الخادم باستخدام تقنيات مثل مسح المنافذ.

حالات الاستخدام

معرفة المنافذ المفتوحة على الخادم يمكن أن توفر معلومات حول الخدمات التي تعمل على ذلك الخادم، مفيدة لفهم نقاط الضعف المحتملة للنظام، أو لفهم طبيعة الخدمات التي يقدمها الخادم.

روابط مفيدة
  • قائمة أرقام منافذ TCP و UDP
  • NMAP - أساسيات مسح المنافذ
تتبع المسار (Traceroute)
الوصفTraceroute هي أداة تشخيص شبكي تُستخدم لتتبع المسار الذي تسلكه حزمة من المعلومات من نظام إلى آخر في الوقت الفعلي. تسجل كل قفزة على طول المسار، وتوفر تفاصيل حول عناوين IP الخاصة بأجهزة التوجيه والتأخير في كل نقطة.
حالات الاستخدام

في تحقيقات OSINT، يمكن أن يوفر traceroute رؤى حول مسارات التوجيه وجغرافية البنية التحتية للشبكة التي تدعم موقع ويب أو خدمة. يمكن أن يساعد ذلك في تحديد اختناقات الشبكة، والرقابة المحتملة أو التلاعب بحركة مرور الشبكة، وإعطاء فكرة عامة عن هيكل الشبكة وكفاءتها. بالإضافة إلى ذلك، قد توفر عناوين IP التي تم جمعها أثناء traceroute نقاط استفسار إضافية لمزيد من التحقيق في OSINT.

روابط مفيدة
  • Traceroute - Wiki
  • ما هو Traceroute (عبر Cloudflare Learning)
  • كيفية استخدام Traceroute (عبر Linode)
  • أداة Traceroute المرئية
البصمة الكربونية
الوصف

تحسب هذه المهمة البصمة الكربونية المقدرة لموقع ويب. تعتمد على كمية البيانات المنقولة والمعالجة، واستخدام الطاقة للخوادم التي تستضيف وتقدم الموقع. كلما كان الموقع أكبر وكلما كانت ميزاته أكثر تعقيدًا، زادت بصمته الكربونية على الأرجح.

حالات الاستخدام

من منظور OSINT، فإن فهم البصمة الكربونية لموقع ويب لا يوفر رؤى مباشرة حول أعماله الداخلية أو المنظمة التي تقف وراءه. ومع ذلك، لا يزال من الممكن أن تكون بيانات قيمة في التحليلات الأوسع، خاصة في السياقات التي يكون فيها الأثر البيئي أحد الاعتبارات. على سبيل المثال، يمكن أن تكون مفيدة للنشطاء أو الباحثين أو المتسللين الأخلاقيين المهتمين باستدامة البنية التحتية الرقمية، والذين يرغبون في محاسبة المنظمات على تأثيرها البيئي.

روابط مفيدة
  • WebsiteCarbon - حاسبة الكربون
  • مؤسسة الويب الأخضر
  • تحالف الويب الصديق للبيئة
  • Reset.org
  • موقعك الإلكتروني يقتل الكوكب - عبر Wired
معلومات الخادم
الوصف

تسترجع هذه المهمة أجزاء مختلفة من المعلومات حول الخادم الذي يستضيف الموقع المستهدف. يمكن أن يشمل ذلك نوع الخادم (مثل Apache، Nginx)، وموفر الاستضافة، ورقم النظام المستقل (ASN)، والمزيد. عادةً ما يتم الحصول على المعلومات من خلال مجموعة من عمليات البحث عن عنوان IP وتحليل رؤوس استجابة HTTP.

حالات الاستخدام

في سياق OSINT، يمكن أن توفر معلومات الخادم أدلة قيمة حول المنظمة التي تقف وراء موقع ويب. على سبيل المثال، قد يشير اختيار موفر الاستضافة إلى المنطقة الجغرافية التي تعمل فيها المنظمة، بينما قد يلمح نوع الخادم إلى التقنيات التي تستخدمها المنظمة. يمكن أيضًا استخدام ASN للعثور على نطاقات أخرى مستضافة من قبل نفس المنظمة.

روابط مفيدة
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
استعلام Whois
الوصف

تسترجع هذه المهمة سجلات Whois للنطاق المستهدف. سجلات Whois هي مصدر غني بالمعلومات، بما في ذلك اسم ومعلومات الاتصال الخاصة بمسجل النطاق، وتواريخ إنشاء النطاق وانتهاء صلاحيته، وخوادم الأسماء الخاصة بالنطاق، والمزيد. عادةً ما يتم الحصول على المعلومات من خلال استعلام إلى خادم قاعدة بيانات Whois.

حالات الاستخدام

في سياق OSINT، يمكن أن توفر سجلات Whois أدلة قيمة حول الكيان الذي يقف وراء موقع ويب. يمكن أن تظهر متى تم تسجيل النطاق لأول مرة ومتى ستنتهي صلاحيته، مما قد يوفر رؤى حول الجدول الزمني التشغيلي للكيان. يمكن أن تؤدي معلومات الاتصال، على الرغم من أنها غالبًا ما تكون منقحة أو مجهولة المصدر، أحيانًا إلى طرق تحقيق إضافية. يمكن أيضًا استخدام خوادم الأسماء لربط نطاقات متعددة مملوكة لنفس الكيان.

روابط مفيدة
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
معلومات النطاق
الوصف

تسترجع هذه المهمة سجلات Whois للنطاق المستهدف. سجلات Whois هي مصدر غني بالمعلومات، بما في ذلك اسم ومعلومات الاتصال الخاصة بمسجل النطاق، وتواريخ إنشاء النطاق وانتهاء صلاحيته، وخوادم الأسماء الخاصة بالنطاق، والمزيد. عادةً ما يتم الحصول على المعلومات من خلال استعلام إلى خادم قاعدة بيانات Whois.

حالات الاستخدام

في سياق OSINT، يمكن أن توفر سجلات Whois أدلة قيمة حول الكيان الذي يقف وراء موقع ويب. يمكن أن تظهر متى تم تسجيل النطاق لأول مرة ومتى ستنتهي صلاحيته، مما قد يوفر رؤى حول الجدول الزمني التشغيلي للكيان. يمكن أن تؤدي معلومات الاتصال، على الرغم من أنها غالبًا ما تكون منقحة أو مجهولة المصدر، أحيانًا إلى طرق تحقيق إضافية. يمكن أيضًا استخدام خوادم الأسماء لربط نطاقات متعددة مملوكة لنفس الكيان.

روابط مفيدة
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
إضافات أمان DNS
الوصف

بدون DNSSEC، من الممكن للمهاجمين من النوع الوسيط (MITM) تزوير السجلات وتوجيه المستخدمين إلى مواقع التصيد. وذلك لأن نظام DNS لا يتضمن طرقًا مدمجة للتحقق من أن الرد على الطلب لم يتم تزويره، أو أن أي جزء آخر من العملية لم يتم اعتراضه من قبل مهاجم. تؤمن إضافات أمان DNS (DNSSEC) عمليات بحث DNS عن طريق توقيع سجلات DNS الخاصة بك باستخدام مفاتيح عامة، بحيث يمكن للمتصفحات اكتشاف ما إذا كان الرد قد تم العبث به. حل آخر لهذه المشكلة هو DoH (DNS عبر HTTPS) و DoT (DNS عبر TLD).

حالات الاستخدام

توفر معلومات DNSSEC نظرة ثاقبة على مستوى نضج الأمن السيبراني للمؤسسة ونقاط الضعف المحتملة، خاصة فيما يتعلق بانتحال DNS وتسمم ذاكرة التخزين المؤقت. إذا لم يتم تنفيذ أي أمان DNS (DNSSEC، DoH، DoT، إلخ)، فقد يوفر ذلك نقطة دخول للمهاجم.

روابط مفيدة
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
ميزات الموقع
الوصف

يتحقق من الميزات الأساسية الموجودة في الموقع. إذا تم وضع علامة على ميزة على أنها ميتة، فهذا يعني أنها لا تُستخدم بنشاط في وقت التحميل.

حالات الاستخدام

هذا مفيد لفهم ما يمكن أن يفعله الموقع، وما هي التقنيات التي يجب البحث عنها.

روابط مفيدة
نقل أمان HTTP الصارم
الوصف

نقل أمان HTTP الصارم (HSTS) هو آلية سياسة أمان ويب تساعد في حماية مواقع الويب من هجمات تخفيض مستوى البروتوكول واختطاف ملفات تعريف الارتباط. يمكن تضمين موقع ويب في قائمة التحميل المسبق لـ HSTS من خلال الامتثال لمجموعة من المتطلبات ثم تقديم نفسه إلى القائمة.

حالات الاستخدام

هناك عدة أسباب تجعل من المهم تمكين HSTS للموقع: 1. المستخدم يضع إشارة مرجعية أو يكتب يدويًا http://example.com ويتعرض لهجوم رجل في المنتصف يقوم HSTS تلقائيًا بإعادة توجيه طلبات HTTP إلى HTTPS للنطاق المستهدف 2. تطبيق الويب الذي من المفترض أن يكون HTTPS بحتًا يحتوي عن غير قصد على روابط HTTP أو يقدم محتوى عبر HTTP يقوم HSTS تلقائيًا بإعادة توجيه طلبات HTTP إلى HTTPS للنطاق المستهدف 3. يحاول مهاجم من النوع الوسيط اعتراض حركة المرور من مستخدم ضحية باستخدام شهادة غير صالحة ويأمل أن يقبل المستخدم الشهادة السيئة لا يسمح HSTS للمستخدم بتجاوز رسالة الشهادة غير الصالحة

روابط مفيدة
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
  • [غير معرّف](function link() { [native code] })
خادم DNS
الوصف

يحدد هذا الفحص خادم (خوادم) DNS الذي يحل إليه عنوان URL / IP المطلوب. يقوم أيضًا بإطلاق فحص بدائي لمعرفة ما إذا كان خادم DNS يدعم DoH، وما إذا كان عرضة لتسمم ذاكرة التخزين المؤقت لـ DNS.

حالات الاستخدام
روابط مفيدة
مكدس التقنيات
الوصف

يتحقق من التقنيات التي تم بناء الموقع بها. يتم ذلك عن طريق جلب وتحليل الموقع، ثم مقارنته بقائمة كبيرة من التعبيرات العادية التي تحتفظ بها Wappalyzer لتحديد البصمات الفريدة التي تتركها التقنيات المختلفة.

حالات الاستخدام

يساعد تحديد مكدس التقنيات لموقع ويب في تقييم أمانه من خلال الكشف عن نقاط الضعف المحتملة، ويفيد التحليلات التنافسية وقرارات التطوير، ويمكن أن يوجه استراتيجيات التسويق المخصصة. التطبيق الأخلاقي لهذه المعرفة أمر بالغ الأهمية لتجنب الأنشطة الضارة مثل سرقة البيانات أو الاختراق غير المصرح به.

روابط مفيدة
  • بصمات Wappalyzer
  • BuiltWith - تحقق من التقنيات التي يستخدمها موقع
الصفحات المدرجة
الوصف

تجد هذه المهمة خريطة موقع (sitemap) المدرجة للموقع وتقوم بتحليلها. يسرد هذا الملف الصفحات الفرعية العامة على الموقع، والتي يرغب المؤلف في زحف محركات البحث إليها. تساعد خرائط المواقع في تحسين محركات البحث (SEO)، ولكنها مفيدة أيضًا لرؤية جميع المحتويات العامة للموقع في لمحة.

حالات الاستخدام

فهم هيكل المحتوى العام للموقع، وبالنسبة لأصحاب المواقع، تحقق من أن خريطة موقعك قابلة للوصول، وقابلة للتحليل، وتحتوي على كل ما ترغب فيه.

روابط مفيدة
  • تعرف على خرائط المواقع
  • مواصفات XML لخريطة الموقع
  • دورة تعليمية حول خريطة الموقع
Security.txt
الوصف

يخبر ملف security.txt الباحثين كيف يمكنهم الإبلاغ بشكل مسؤول عن أي مشكلات أمنية موجودة في موقعك. تم اقتراح المعيار في RFC 9116، وينص على أن هذا الملف يجب أن يتضمن نقطة اتصال (عنوان بريد إلكتروني)، بالإضافة إلى معلومات أخرى اختيارية، مثل رابط لسياسة الإفصاح الأمني، ومفتاح PGP، واللغة المفضلة، وانتهاء صلاحية السياسة والمزيد. يجب أن يكون الملف موجودًا في جذر النطاق الخاص بك، إما في /security.txt أو /.well-known/security.txt.

حالات الاستخدام

هذا مهم، لأنه بدون نقطة اتصال محددة، قد لا يتمكن باحث الأمن من الإبلاغ عن مشكلة أمنية حرجة، أو قد يستخدم قنوات غير آمنة أو ربما عامة للقيام بذلك. من منظور OSINT، قد تستخلص أيضًا معلومات حول الموقع بما في ذلك موقفه من الأمان، وموفر CSAF الخاص به، وبيانات تعريفية من المفتاح العام لـ PGP.

روابط مفيدة
  • securitytxt.org
  • اقتراح RFC-9116
  • تاريخ RFC-9116
  • Security.txt (ويكيبيديا)
  • مثال security.txt (Cloudflare)
  • دورة تعليمية لإنشاء security.txt (Pieter Bakker)
الصفحات المرتبطة
الوصف

يعرض جميع الروابط الداخلية والخارجية الموجودة في موقع ما، والتي تم تحديدها من خلال سمات href المرتبطة بعناصر الارتساء.

حالات الاستخدام

بالنسبة لأصحاب المواقع، هذا مفيد لتشخيص مشكلات تحسين محركات البحث، وتحسين هيكل الموقع، وفهم كيفية ترابط المحتوى. يمكن أن تظهر الروابط الخارجية الشراكات والتبعيات ومخاطر السمعة المحتملة. من وجهة نظر أمنية، يمكن أن تساعد الروابط الصادرة في تحديد أي مواقع ضارة أو مخترقة قد يرتبط بها الموقع دون علمه. يمكن أن يساعد تحليل الروابط الداخلية في فهم هيكل الموقع وربما الكشف عن صفحات مخفية أو ضعيفة ليس من المقصود أن تكون عامة. وبالنسبة لمحقق OSINT، يمكن أن يساعد في بناء فهم شامل للهدف، وكشف الكيانات ذات الصلة، أو الموارد، أو حتى الأجزاء المخفية المحتملة من الموقع.

روابط مفيدة
  • مدقق الروابط W3C
الوسوم الاجتماعية
الوصف

يمكن أن تتضمن مواقع الويب وسوم meta معينة، تخبر محركات البحث ومنصات التواصل الاجتماعي بالمعلومات التي يجب عرضها. يتضمن هذا عادةً عنوانًا، ووصفًا، وصورة مصغرة، وكلمات مفتاحية، ومؤلفًا، وحسابات اجتماعية، وما إلى ذلك.

حالات الاستخدام

إضافة هذه البيانات إلى موقعك ستعزز تحسين محركات البحث، وكباحث OSINT يمكن أن يكون مفيدًا لفهم كيف يصف تطبيق ويب معين نفسه.

روابط مفيدة
  • SocialSharePreview.com
  • الدليل إلى وسوم meta الاجتماعية
  • وسوم meta الوصفية من Web.dev
  • بروتوكول Open Graph
  • بطاقات تويتر
  • Open Graph في فيسبوك
تكوين البريد الإلكتروني
الوصف

DMARC (المصادقة على الرسائل المستندة إلى النطاق وإعداد التقارير والامتثال): DMARC هو بروتوكول مصادقة بريد إلكتروني يعمل مع SPF وDKIM لمنع انتحال البريد الإلكتروني والتصيد. يسمح لأصحاب النطاق بتحديد كيفية التعامل مع البريد غير الموثق عبر سياسة منشورة في DNS، ويوفر طريقة لخوادم البريد المستلمة لإرسال ملاحظات حول امتثال رسائل البريد الإلكتروني إلى المرسل. BIMI (مؤشرات العلامة التجارية لتحديد الرسائل): BIMI هو معيار بريد إلكتروني ناشئ يمكّن المؤسسات من عرض شعار في عملاء البريد الإلكتروني لعملائها تلقائيًا. يربط BIMI الشعار بسجل DMARC للنطاق، مما يوفر مستوى آخر من الضمان البصري للمستلمين بأن البريد الإلكتروني شرعي. DKIM (بريد المعرفات الرئيسية للنطاق): DKIM هو معيار أمان بريد إلكتروني مصمم للتأكد من أن الرسائل لم يتم تغييرها أثناء النقل بين خوادم الإرسال والاستقبال. يستخدم توقيعات رقمية مرتبطة بنطاق المرسل للتحقق من المرسل وضمان سلامة الرسالة. SPF (سياسة إطار عمل المرسل): SPF هي طريقة مصادقة بريد إلكتروني مصممة لمنع انتحال البريد الإلكتروني. تحدد خوادم البريد المصرح لها بإرسال البريد الإلكتروني نيابة عن نطاق عن طريق إنشاء سجل DNS. يساعد هذا في الحماية من البريد العشوائي من خلال توفير طريقة لخوادم البريد المستقبلة للتحقق من أن البريد الوارد من نطاق يأتي من مضيف مصرح به من قبل مسؤولي هذا النطاق.

حالات الاستخدام

هذه المعلومات مفيدة للباحثين لأنها تساعد في تقييم وضع أمان البريد الإلكتروني لنطاق، والكشف عن نقاط الضعف المحتملة، والتحقق من شرعية رسائل البريد الإلكتروني للكشف عن التصيد. يمكن أن توفر هذه التفاصيل أيضًا نظرة ثاقبة على بيئة الاستضافة، وموفري الخدمة المحتملين، وأنماط التكوين لمؤسسة مستهدفة، مما يساعد في الجهود الاستقصائية.

روابط مفيدة
  • مقدمة إلى DMARC وDKIM وSPF (عبر Cloudflare)
  • ماسح النطاق EasyDMARC
  • MX Toolbox
  • RFC-7208 - SPF
  • RFC-6376 - DKIM
  • RFC-7489 - DMARC
  • مجموعة BIMI
كشف جدار الحماية
الوصف

يساعد جدار حماية تطبيقات الويب (WAF) أو جدار حماية تطبيقات الويب في حماية تطبيقات الويب عن طريق تصفية ومراقبة حركة مرور HTTP بين تطبيق ويب والإنترنت. عادةً ما يحمي تطبيقات الويب من هجمات مثل التزوير عبر المواقع، والبرمجة النصية عبر المواقع (XSS)، وتضمين الملفات، وحقن SQL، وغيرها.

حالات الاستخدام

من المفيد فهم ما إذا كان الموقع يستخدم WAF، وأي برنامج / خدمة جدار حماية يستخدمها، حيث يوفر ذلك نظرة ثاقبة على حماية الموقع ضد عدة نواقل هجوم، ولكن قد يكشف أيضًا عن نقاط ضعف في جدار الحماية نفسه.

روابط مفيدة
  • ما هو WAF (عبر Cloudflare Learning)
  • OWASP - جدران حماية تطبيقات الويب
  • أفضل الممارسات لجدار حماية تطبيقات الويب
  • WAF - Wiki
ميزات أمان HTTP
الوصف

يضيف تكوين رؤوس أمان HTTP بشكل صحيح طبقة من الحماية ضد الهجمات الشائعة إلى موقعك. الرؤوس الرئيسية التي يجب أن تكون على دراية بها هي: نقل أمان HTTP الصارم (HSTS): يفرض استخدام HTTPS، مما يخفف من هجمات الرجل في المنتصف ومحاولات تخفيض مستوى البروتوكول. سياسة أمان المحتوى (CSP): تقيد موارد صفحة الويب لمنع البرمجة النصية عبر المواقع وهجمات حقن البيانات. X-Content-Type-Options: يمنع المتصفحات من استنشاق MIME لاستجابة بعيدًا عن نوع المحتوى المعلن، مما يحد من هجمات الخلط بين أنواع MIME. X-Frame-Options: يحمي المستخدمين من هجمات اختطاف النقرات من خلال التحكم في ما إذا كان يجب على المتصفح عرض الصفحة في <frame> أو `` أو <embed> أو <object>.

حالات الاستخدام

مراجعة رؤوس الأمان مهمة، لأنها تقدم رؤى حول الوضع الدفاعي للموقع ونقاط الضعف المحتملة، مما يتيح التخفيف الاستباقي وضمان الامتثال لأفضل ممارسات الأمان.

روابط مفيدة- OWASP Secure Headers Project
  • HTTP Header Cheatsheet
  • content-security-policy.com
  • resourcepolicy.fyi
  • HTTP Security Headers
  • Mozilla Observatory
  • CSP Docs
  • HSTS Docs
  • X-Content-Type-Options Docs
  • X-Frame-Options Docs
  • X-XSS-Protection Docs
تاريخ الأرشفة
الوصف

يجلب السجل الكامل للأرشيفات من آلة Wayback.

حالات الاستخدام

هذا مفيد لفهم تاريخ الموقع وكيف تغير بمرور الوقت. كما يمكن أن يكون مفيدًا للعثور على الإصدارات القديمة من الموقع، أو للعثور على محتوى تمت إزالته.

روابط مفيدة
  • Wayback Machine
التصنيف العالمي
الوصف

يظهر هذا الفحص التصنيف العالمي للموقع المطلوب. هذا دقيق فقط للمواقع التي توجد ضمن قائمة أفضل مليون موقع. نحن نستخدم بيانات من مشروع Tranco (انظر أدناه)، الذي يجمع أفضل المواقع على الويب من Umbrella وMajestic وQuantcast وتقرير تجربة مستخدم Chrome وCloudflare Radar.

حالات الاستخدام

معرفة التصنيف العالمي العام للموقع يمكن أن يكون مفيدًا لفهم حجم الموقع، ولمقارنته بمواقع أخرى. كما يمكن أن يكون مفيدًا لفهم الشعبية النسبية للموقع، وتحديد الاتجاهات المحتملة.

روابط مفيدة
  • Tranco List
  • Tranco Research Paper
كشف الحظر
الوصف

يتحقق من الوصول إلى الرابط باستخدام أكثر من 10 من خوادم DNS الخاصة بالحظر الأكثر شيوعًا للخصوصية والبرامج الضارة والرقابة الأبوية.

حالات الاستخدام
روابط مفيدة
كشف البرامج الضارة والتصيد
الوصف

يتحقق مما إذا كان الموقع يظهر في عدة قوائم شائعة للبرامج الضارة والتصيد، لتحديد مستوى التهديد.

حالات الاستخدام

معرفة ما إذا كان الموقع مدرجًا كتهديد من قبل أي من هذه الخدمات يمكن أن يكون مفيدًا لفهم سمعة الموقع، وتحديد الاتجاهات المحتملة.

روابط مفيدة
  • URLHaus
  • PhishTank
مجموعات خوارزميات TLS
الوصف

هذه مجموعات من الخوارزميات التشفيرية التي يستخدمها الخادم لإنشاء اتصال آمن. تتضمن خوارزمية تبادل المفاتيح، وخوارزمية التشفير الشامل، وخوارزمية MAC، وPRF (الدالة العشوائية الزائفة).

حالات الاستخدام

هذه معلومات مهمة لاختبارها من منظور أمني. لأن مجموعة الخوارزميات تكون آمنة فقط بقدر الخوارزميات التي تحتويها. إذا كان إصدار التشفير أو خوارزمية المصادقة في مجموعة الخوارزميات يحتوي على ثغرات أمنية معروفة، فقد تكون مجموعة الخوارزميات واتصال TLS عرضة لخفض مستوى الأمان أو هجوم آخر.

روابط مفيدة
  • sslscan2 CLI
  • ssl-enum-ciphers (NMAP script)
تكوين أمان TLS
الوصف

يستخدم هذا إرشادات من مرصد TLS الخاص بمؤسسة Mozilla للتحقق من أمان تكوين TLS. يتحقق من التكوينات السيئة التي قد تجعل الموقع عرضة للهجوم، بالإضافة إلى تقديم نصائح حول كيفية الإصلاح. كما سيقدم اقتراحات حول تكوينات TLS القديمة والحديثة.

حالات الاستخدام

فهم المشكلات المتعلقة بتكوين TLS للموقع سيساعدك في معالجة الثغرات المحتملة، وضمان استخدام الموقع لأحدث وأكثر تكوينات TLS أمانًا.

روابط مفيدة
محاكاة المصافحة TLS
الوصف

يحاكي هذا كيفية قيام عملاء مختلفين (متصفحات، أنظمة تشغيل) بإجراء مصافحة TLS مع الخادم. يساعد في تحديد مشكلات التوافق والتكوينات غير الآمنة.

حالات الاستخدام
روابط مفيدة
  • TLS Handshakes (via Cloudflare Learning)
  • SSL Test (via SSL Labs)
لقطة شاشة
الوصف

يأخذ هذا الفحص لقطة شاشة لصفحة الويب التي يحللها الرابط / IP المطلوب، ويعرضها.

حالات الاستخدام

قد يكون هذا مفيدًا لرؤية شكل موقع ويب معين، بدون قيود متصفحك أو عنوان IP أو موقعك.