security-headers
تدقيق رؤوس أمان HTTP
تعرّض رؤوس المتصفح المفقودة أو الضعيفة تطبيقات الويب لهجمات شائعة من جهة العميل. تدقق هذه المهارة الرؤوس وتوفر إرشادات تنفيذ لنشر أكثر أمانًا.
التثبيت باستخدام Agent لدي
انسخ هذا الطلب إلى Agent لديك. يتضمن صفحة Skill المعتمدة وملف manifest.
Review the Skillstore skill "security-headers" from https://skillstore.io/skills/curiouslearner-security-headers.md and its manifest at https://skillstore.io/api/skills/curiouslearner-security-headers/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.يجب أن يواصل Agent عرض خطته وطلب أي تأكيد تفرضه سياسة الأمان.
موارد مهيّأة لـ Agents
استخدم هذه الروابط عندما يحتاج AI Agent أو crawler أو script إلى سياق نظيف بدلًا من قراءة الصفحة كاملة.
اختبرها
جارٍ استخدام "security-headers". تطبيق ويب لا يحتوي على Content Security Policy ولا على رأس HSTS.
النتيجة المتوقعة:
- التقييم العام: خطر عالٍ لأن وسائل الحماية من جهة المتصفح غير مكتملة.
- أهم الإصلاحات: إضافة HSTS بعد التحقق من HTTPS، ثم نشر CSP في وضع report-only.
- التحقق: تأكيد عمليات إعادة التوجيه، وفحص مخالفات وحدة تحكم المتصفح، وإعادة فحص الرؤوس بعد النشر.
جارٍ استخدام "security-headers". API يعيد CORS بعلامة wildcard مع تمكين credentials.
النتيجة المتوقعة:
- النتيجة: استخدام wildcard CORS مع credentials قد يعرّض البيانات المصادق عليها لمصادر غير موثوقة.
- التوصية: السماح بالمصادر الموثوقة فقط ورفض قيم Origin غير المتوقعة.
- ملاحظة النشر: اختبر تكاملات الشركاء قبل فرض قائمة السماح.
جارٍ استخدام "security-headers". يحتاج فريق إلى طرح مرحلي لـ Content Security Policy صارمة.
النتيجة المتوقعة:
- ابدأ بوضع report-only واجمع المخالفات لمدة أسبوع واحد.
- استبدل السكربتات المضمنة غير الآمنة بـ nonces أو hashes قبل الإنفاذ.
- انتقل إلى الإنفاذ بعد اجتياز مسارات المستخدم الحرجة لاختبار المتصفح.
التدقيق الأمني
آمنStatic analysis flagged Markdown backticks, example URLs, attack demonstrations, and placeholder certificate paths in SKILL.md. Context review found documentation and configuration examples, not executable code. No hidden network behavior, credential access, prompt injection, or bundled secrets were found.
عوامل الخطر
⚙️ الأوامر الخارجية (147)
🌐 الوصول إلى الشبكة (49)
شارك واستشهد بهذا التقرير
شارك تقرير التقييم المرتبط بالإصدار والشارة المحايدة وبطاقة التضمين والاستشهادات. تعرض Skillstore الأدلة من دون أن تقرر ما إذا كانت هذه المهارة آمنة.
نسخ رابط التقرير
https://skillstore.io/skills/curiouslearner-security-headers/audits/8?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportشارة Markdown
[](https://skillstore.io/skills/curiouslearner-security-headers?utm_source=security_passport_badge)شارة HTML
<a href="https://skillstore.io/skills/curiouslearner-security-headers?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/curiouslearner-security-headers/security.svg" alt="Skillstore security assessment" loading="lazy"></a>بطاقة قابلة للتضمين
<iframe src="https://skillstore.io/embed/skills/curiouslearner-security-headers.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>الاستشهادات الأكاديمية (APA · BibTeX · CFF)
اقتباس APA
CuriousLearner. (2026). security-headers security audit report (audit version 8) [Author version unspecified]. Skillstore. https://skillstore.io/skills/curiouslearner-security-headers/audits/8اقتباس BibTeX
@techreport{curiouslearner-curiouslearner-security-headers-2026,
author = {CuriousLearner},
title = {security-headers security audit report (audit version 8)},
institution = {Skillstore},
year = {2026},
number = {8},
url = {https://skillstore.io/skills/curiouslearner-security-headers/audits/8},
note = {Author version unspecified}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "security-headers security audit report (audit version 8)"
version: "unspecified"
type: report
authors:
- name: "CuriousLearner"
date-released: "2026-07-06"
url: "https://skillstore.io/skills/curiouslearner-security-headers/audits/8"
identifiers:
- type: other
value: "skillstore:curiouslearner-security-headers:audit:8"
description: "Skillstore immutable audit report identifier"
تقييم Skillstore
سبب هذا التقييم موثوقية الأدلة: مرتفعما الذي يمكنك بناؤه
مراجعة قائمة تحقق للإطلاق
تقييم ما إذا كان تطبيق ويب جديد يحتوي على رؤوس أمان المتصفح الأساسية قبل الإصدار.
تقوية البنية التحتية الحالية
تحويل إعدادات CSP وHSTS وCORS الضعيفة إلى خطة معالجة ذات أولوية.
إعداد أدلة أمنية
إنشاء تقرير رؤوس واضح لعمليات التدقيق أو مراجعات الموردين أو تتبع المخاطر داخليًا.
جرّب هذه الموجّهات
دقق رؤوس استجابة HTTP هذه. حدد رؤوس الأمان المفقودة، واشرح المخاطر، واسرد أهم الإصلاحات أولًا.
راجع Content Security Policy هذه. ابحث عن التوجيهات غير الآمنة، واشرح أثرها في المتصفح، واقترح خطة طرح مرحلية أكثر أمانًا.
حلل إعدادات CORS وHSTS هذه. ميّز التركيبات الخطرة واقترح إعدادات مناسبة لتطبيق ويب إنتاجي.
أنشئ تقريرًا كاملًا لرؤوس الأمان لهذا التطبيق. ضمّن الشدة، والأثر التجاري، ومخاطر النشر، وخطوات التحقق، ومهام معالجة جاهزة للمالك.
أفضل الممارسات
- دقق رؤوس الاستجابة الحقيقية من البيئة نفسها التي يصل إليها المستخدمون.
- اطرح CSP وHSTS على مراحل مع خطط مراقبة وتراجع.
- أعد اختبار الرؤوس بعد تغييرات proxy أو CDN أو framework أو المصادقة.
تجنب
- لا تنسخ أمثلة النطاقات أو السياسات إلى الإنتاج دون مراجعة.
- لا تستخدم wildcard CORS مع credentials لواجهات API المصادق عليها.
- لا تفرض CSP صارمة قبل اختبار مسارات التطبيق الحرجة.
الأسئلة المتكررة
هل تستطيع هذه المهارة فحص موقع ويب مباشر؟
هل تكتب ملفات الإعداد تلقائيًا؟
ما الرؤوس التي تركز عليها؟
هل يمكنها المساعدة في مراجعات الامتثال؟
هل ستعمل التوصيات مع كل متصفح؟
هل هذا كافٍ لتأمين تطبيق ويب؟
تفاصيل المطور
المؤلف
CuriousLearnerالترخيص
MIT
مراجعة Skillstore
r1
تنبيه الإصدار
لم يعلن المؤلف عن إصدار.
مرجع
d11af420e07cd866fe39cfa937efef3223896c06
حداثة الصيانة
١٨/٧/٢٠٢٦
الاستخدام
5 تنزيلات · 380 مشاهدات
بنية الملفات
📄 SKILL.md