الأمان

٧٧٪ من مواقع ووردبريس بلا ترويسات أمنية

الكاتب: وقت القراءة: 5 دقيقة 18 مشاهدة

خريطة هذا المقال

اضغط على أي قسم للانتقال إليه مباشرة.

الأمان6 أقسام
  1. 1المنهج

    أجاب ٥٨ منها بالرمز ٢٠٠، وأعاد واحد خطأ ٥٠٠ في الخادم.

  2. 2الأرقام

    وموقعان أرسلا الست كلها: hostnegar.com وseokar.com، ولا واحد منهما يعمل على ووردبريس.

  3. 3لماذا ووردبريس متأخر هنا

    ليس لأن ووردبريس غير آمن، بل لأن هذه الترويسات تُضبط في مكان آخر تمامًا.

  4. 4ماذا تفعل كل ترويسة فعلًا

    ما تفعله حقًا فقط، بلا تضخيم.

  5. 5الترتيب الذي نقترحه

    الثلاث الأولى أقل خطرًا: X-Content-Type-Options وX-Frame-Options وReferrer-Policy.

  6. 6ما لا تفعله هذه الترويسات

    يجب قول هذا صراحة لأنه أكثر ما يُساء فهمه.

مواقع ووردبريس التي فحصناها ترسل ترويسات أمنية أقل من المواقع التي لا تعمل على ووردبريس. والفارق لم يكن صغيرًا: ٧٧ بالمئة من مواقع ووردبريس لم ترسل أيًا من الست، مقابل ٤٣ بالمئة من البقية.

وهذا لا يوافق التصور الشائع، لأن كل نقاش عن أمن ووردبريس في هذه السوق يبدأ بسؤال «أي إضافة أمنية». والترويسات ليست ما تضيفه الإضافات.

٧٧٪ من مواقع ووردبريس بلا ترويسات أمنية

المنهج

في ١٦ أغسطس ٢٠٢٦ طلبنا الصفحة الرئيسية لـ ٥٩ موقعًا تحتل مراتب ضمن أول عشرين نتيجة لعبارات تصميم المواقع والاستضافة وووردبريس والعمل الحر والسيو، من خادم في هلسنكي. أجاب ٥٨ منها بالرمز ٢٠٠، وأعاد واحد خطأ ٥٠٠ في الخادم.

سجّلنا لكل استجابة ست ترويسات: HSTS وسياسة أمن المحتوى وX-Frame-Options وX-Content-Type-Options وReferrer-Policy وPermissions-Policy. ولا شيء من هذا مسحًا ولا يضع حملًا على أي موقع؛ إنما هو ما يرسله الخادم ردًا على طلب عادي واحد.

الأرقام

الترويسةعدد المواقع من ٥٨النسبة
X-Frame-Options١٤٢٤٪
HSTS١٣٢٢٪
X-Content-Type-Options١٠١٧٪
Referrer-Policy١٠١٧٪
سياسة أمن المحتوى٨١٤٪
Permissions-Policy٥٩٪

خمسة وثلاثون موقعًا من الـ ٥٨ لم ترسل أيًا من الست. وموقعان أرسلا الست كلها: hostnegar.com وseokar.com، ولا واحد منهما يعمل على ووردبريس.

وهذا هو التقسيم المهم:

المجموعةالعددلا ترسل أيًا من الستمتوسط الترويسات المرسلة
ووردبريس٣٠٢٣ موقعًا، ٧٧٪٠.٣
غير ووردبريس٢٨١٢ موقعًا، ٤٣٪١.٨

لماذا ووردبريس متأخر هنا

ليس لأن ووردبريس غير آمن، بل لأن هذه الترويسات تُضبط في مكان آخر تمامًا. فالست كلها من شأن خادم الويب أو طبقة أمامه مثل شبكة توزيع المحتوى، وإضافتها تعني بضعة أسطر في إعداد nginx أو أباتشي، أو بضعة مفاتيح في لوحة شبكة التوزيع. وموقع ووردبريس يجلس عادة على استضافة مشتركة لا يملك صاحبها وصولًا إلى ذلك الإعداد، فلا يجري العمل أبدًا. أما المواقع المبنية على أطر أخرى فغالبًا ينشرها فريق تقني على خادم خاص، حيث يكون هذا جزءًا من النشر أصلًا.

فالرقم إذن يقول عن نوع الاستضافة أكثر مما يقول عن ووردبريس. وهذا بالضبط ما يجعله قابلًا للحل.

ماذا تفعل كل ترويسة فعلًا

ما تفعله حقًا فقط، بلا تضخيم. والتعريف الدقيق لكل واحدة في مرجع ترويسات HTTP في MDN.

HSTS تخبر المتصفح أن يفتح هذا الموقع بـ HTTPS دائمًا، فتغلق الهجوم الذي يعترض ذلك الطلب الأول غير المشفّر. وإن كان لديك شهادة SSL فهذه شبه مجانية، وقد كتبنا لماذا لا تكفي الشهادة وحدها.

X-Frame-Options تمنع عرض موقعك داخل إطار في موقع آخر. والهجوم الذي تمنعه هو أن يظن المستخدم أنه ينقر شيئًا في صفحة المهاجم بينما ينقر في الحقيقة زرًا في صفحتك.

X-Content-Type-Options تخبر المتصفح ألا يخمّن نوع الملف. فمن دونها قد ينتهي ملف رفعه مستخدم إلى أن يُنفَّذ بوصفه شيئًا آخر.

Referrer-Policy تتحكم بمقدار ما يرحل من عنوان الصفحة الحالية مع الزائر حين يغادر موقعك إلى موقع آخر، وتهم إن كانت عناوين صفحاتك تحمل معاملات حساسة.

Permissions-Policy تقيّد الوصول إلى الكاميرا والميكروفون والموقع الجغرافي، ولمعظم المواقع ينبغي أن تكون هذه كلها مطفأة.

سياسة أمن المحتوى أقواها وأصعبها، وهي تحدد من أين يُسمح للسكربت بالعمل. وصعوبتها أن السياسة السيئة تكسر الموقع، ولهذا بالذات تحمل أدنى نسبة في جدولنا.

الترتيب الذي نقترحه

الثلاث الأولى أقل خطرًا: X-Content-Type-Options وX-Frame-Options وReferrer-Policy. لا تكسر شيئًا تقريبًا أبدًا وتُضاف في دقائق. ثم HSTS، بشرط أن تكون واثقًا أن الموقع كله يعمل على HTTPS؛ فإن بقي جزء منه على HTTP أخرجته هذه الترويسة من المتناول والتراجع عنها يستغرق وقتًا لأن المتصفح خزّن التعليمة.

وسياسة أمن المحتوى أخيرًا، وبوضع الإبلاغ فقط في البداية؛ فذلك الوضع يخبرك بما كان سيُحجب من دون أن يحجب شيئًا فعلًا.

ما لا تفعله هذه الترويسات

يجب قول هذا صراحة لأنه أكثر ما يُساء فهمه. لا شيء من هذه الست يمنع اختراق الموقع عبر إضافة مصابة بثغرة. فإن سمحت إضافة على موقعك بتنفيذ كود، دخل المهاجم من الباب الأمامي ولا ترويسة تقف في طريقه.

ترتيب الأولوية الحقيقي: إبقاء النواة والقالب والإضافات محدّثة، وكلمة مرور قوية مع تسجيل دخول بخطوتين، ونسخة احتياطية جُرّبت فعلًا، ثم هذه الترويسات. ومن يضيف الترويسات وعلى موقعه إضافة لم تُحدَّث منذ سنتين فقد أقفل الباب وترك النافذة مفتوحة. وعلامات أن الموقع في خطر تبدأ من تلك الجهة.

أسئلة متكررة

هل ووردبريس آمن؟ نواة ووردبريس من أكثر الأكواد اختبارًا على الويب وتُرقَّع ثغراتها بسرعة. وتقريبًا كل اختراق يُرى في الواقع يأتي من إضافة أو قالب أو كلمة مرور ضعيفة، لا من النواة.

ما أفضل إضافة أمنية لووردبريس؟ قبل الاختيار اعرف هذا: الإضافة الأمنية تفعل أشياء مثل تحديد محاولات الدخول وفحص الملفات، أما ترويسات هذا المقال فتُضبط في مكان آخر. وإن وعدت إضافة بالاثنين، فتحقق هل تظهر الترويسة فعلًا في استجابة الخادم.

ما أهم ممارسات أمن ووردبريس؟ بترتيب الأثر: تحديث كل شيء، والدخول بخطوتين، وحذف الإضافات والقوالب غير المستخدمة، ونسخ احتياطي تلقائي يُخزَّن في مكان آخر، وحصر صلاحية الإدارة بمن يحتاجها فعلًا.

كيف أؤمّن موقعي؟ بالبدء مما هو الأرجح لا مما هو الأعلى صوتًا. فثغرات الإضافات أشيع بأضعاف من الهجمات التي تمنعها هذه الترويسات.

كيف أرى أي ترويسات يرسلها موقعي؟ افتح أدوات المطوّر في المتصفح، وتبويب الشبكة، وأعد تحميل الصفحة ثم انقر على الطلب الأول. ترويسات الاستجابة مسرودة هناك.

وإن كان موقعك ضمن تلك الـ ٧٧ بالمئة ولا تملك وصولًا إلى إعداد الخادم، فالحل يأتي من جهة الاستضافة لا من جهة ووردبريس. ومراجعة إعداد الخادم وترويسات الاستجابة جزء مما نقوم به، ومخرجها هو الجدول نفسه الذي قرأته للتو، لكن لموقعك أنت.

حسین پرتو

مهندس تقنية معلومات ومتخصص سيو بخبرة تفوق 12 عامًا، حاصل على شهادات من MOZ وSemrush وAhrefs Academy. مؤسس RGB.ir، حيث تُنشر أحدث معارف الويب بلغة بسيطة وقابلة للتطبيق.

هل تريدون أن نطبّق هذه المعرفة لصالح أعمالكم؟

يقوم فريق RGB بتنفيذ كل ما قرأتموه في هذا المقال بشكل احترافي لموقعكم. ابدأوا باستشارة مجانية.

التعليقات والأسئلة

لديكم سؤال حول هذا المقال؟ اسألوا، سنجيب.

لا توجد تعليقات بعد؛ كونوا الأولين.

اكتبوا تعليقكم

لن يُنشَر بريدكم الإلكتروني. تُعرَض التعليقات بعد المراجعة.