محلّل ترويسات HTTP

تعمل في المتصفح الويب

الصق الترويسات الخام (أو رسالة HTTP كاملة) لتحصل على تحليل لكل ترويسة وتصنيفها (التخزين المؤقت، الأمان، CORS، المحتوى، ملفات تعريف الارتباط) وشرحها، مع تحذيرات عند وجود قيم مفقودة أو خطرة.

الخصوصية: تعمل هذه الأداة بالكامل في متصفحك. لا تغادر بياناتك جهازك أبداً.
جارٍ تحميل الأداة…

كيفية استخدام محلّل ترويسات HTTP

  1. انسخ الترويسات من curl -i أو أدوات المطوّرين (DevTools) أو سجل الوكيل (proxy) والصقها في حقل الإدخال.
  2. راجع الملخص والجدول المصنّف؛ ومرّر المؤشر فوق عمود الشرح لفهم كل ترويسة.
  3. راجع قائمة الملاحظات (Findings) لتقوية إعدادات التخزين المؤقت والأمان.
  4. نزّل الجدول بصيغة CSV لإرفاقه بتقرير خطأ أو مراجعة أمنية.

مزايا محلّل ترويسات HTTP

  • يفهم كتل الترويسات الخام ورسائل HTTP الكاملة مع سطر الحالة أو الطلب، والترويسات الزائفة (pseudo-headers) في HTTP/2، وأسطر الاستمرار المطوية
  • يصنّف كل ترويسة: التخزين المؤقت، الأمان، CORS، المحتوى، ملفات تعريف الارتباط، المصادقة، الطلب، الاستجابة
  • شروحات لأكثر من 120 ترويسة معروفة مع تفسيرات افتراضية معقولة للبادئات X- وSec- وCF-
  • تحذيرات لكل ترويسة: HSTS ضعيفة، وCSP غير آمنة، وملفات تعريف ارتباط غير آمنة، وتوجيهات Cache-Control متناقضة، وإصدارات خوادم مكشوفة
  • ملاحظات على مستوى الرسالة: ترويسات أمان مفقودة في استجابات HTML، وترويسات مكرّرة، وغياب Host في HTTP/1.1
  • ملخص للحالة ونوع المحتوى وسياسة التخزين المؤقت وملفات تعريف الارتباط؛ ويُعرض المتن على حدة عند وجوده

مثال على محلّل ترويسات HTTP

تحليل استجابة تحتوي على ملف تعريف ارتباط غير آمن

الإدخال:

HTTP/1.1 200 OK
Content-Type: text/html
Set-Cookie: session=abc123; Path=/
X-Powered-By: Express 4.19.2

النتيجة:

Message type: HTTP response · Status: 200 OK · Headers: 3
Set-Cookie → Cookies: Missing Secure attribute. Missing HttpOnly. Missing SameSite.
X-Powered-By → Security: Version number exposed; remove it to reduce fingerprinting.
Findings: Missing Strict-Transport-Security · Missing X-Content-Type-Options · Missing Content-Security-Policy for an HTML document · No charset declared

الأسئلة الشائعة حول محلّل ترويسات HTTP

من أين أحصل على ترويسات خام لألصقها؟

نفّذ الأمر curl -i https://example.com في الطرفية، أو افتح تبويب Network في أدوات المطوّرين بالمتصفح، ثم اختر طلباً واستخدم «Copy request headers» أو «Copy response headers». تُفهم الصيغتان كلتاهما، بما في ذلك الترويسات الزائفة في HTTP/2 مثل :authority.

هل تفهم الأداة رسالة HTTP كاملة تتضمّن متناً؟

نعم. يُتعرَّف على سطر الحالة (HTTP/1.1 200 OK) أو سطر الطلب (GET /path HTTP/1.1)، وتُقرأ الترويسات حتى أول سطر فارغ، ويُعرض كل ما بعده بوصفه المتن.

ما التحذيرات التي تُصدرها الأداة؟

غياب HSTS أو nosniff أو CSP أو الحماية من اختطاف النقر (clickjacking) في الاستجابات؛ وملفات تعريف الارتباط دون Secure أو HttpOnly أو SameSite؛ وتوجيهات Cache-Control المتناقضة؛ وCORS بحرف البدل (*) مع بيانات الاعتماد؛ وإصدارات الخوادم المكشوفة؛ والترويسات المكرّرة؛ والقيم غير الصالحة للترويسات المعروفة.

هل تُرسل ترويساتي إلى خادم؟

لا. يعمل التحليل بالكامل في متصفحك. ولا تغادر الرموز الموجودة في ترويسات Authorization أو Cookie جهازك أبداً.

ملاحظات تقنية

يُتحقق من أسماء الترويسات وفق قواعد الرمز (token) في RFC 9110، وتُشذَّب القيم، ويُدمج الطي القديم للأسطر (obs-fold). ويُستدل على اتجاه كتلة الترويسات المجرّدة من الترويسات الدالّة (Host وUser-Agent وCookie للطلبات؛ وSet-Cookie وServer وETag للاستجابات).

تعكس الملاحظات الأمنية توصيات مشروع OWASP Secure Headers وفحوصات Mozilla Observatory؛ وهي استرشادية وتعتمد على نوع المورد المُقدَّم.