الأمان
كيف يعمل التحليل الحالي؟
خط الأنابيب: التحقق من المدخل ← التطبيع (Normalization) ← التقنين (Canonicalization) ← فحص SSRF ← استخراج مؤشرات (Evidence) ← محرك المخاطر (Risk Engine) ← النتيجة. كل مرحلة معزولة ومسؤولة عن جزء واحد فقط.
محرك تجريبي (Mock) بالكامل
النسخة الحالية تعمل بالكامل داخل متصفحك، بدون أي طلب شبكة حقيقي، وبدون أي مفتاح API. النتائج حتمية (Deterministic) — نفس الرابط يُنتج دائمًا نفس النتيجة، ولا يوجد أي عنصر عشوائي في حساب الدرجة أو المستوى.
حماية SSRF — طبقة دفاع إضافية
يرفض التطبيق تحليل عناوين تشير صراحة إلى localhost، أو نطاقات IP خاصة (10.x، 172.16-31.x،
192.168.x)، أو عناوين Link-local وMetadata مثل 169.254.169.254. هذا الفحص طبقة دفاع
إضافية على مستوى الواجهة، وليس الحد الأمني النهائي — فحص SSRF الكامل (بما يشمل حماية DNS rebinding
بعد الاتصال الفعلي) يتطلب تطبيقه على مستوى Backend عند إضافة تحليل شبكي حقيقي مستقبلاً.
لماذا لا تُحلَّل التحويلات (Redirects) الآن؟
تحليل سلسلة التحويلات الفعلية يتطلب اتصال شبكة حقيقيًا مع حدود صارمة (أقصى عدد تحويلات، مهلة زمنية، حد لحجم الاستجابة) لا يمكن تطبيقها بأمان بالكامل من داخل المتصفح فقط. هذه الميزة موثّقة كـ"تتطلب Backend" ولا يتم التظاهر بتنفيذها.
المخططات المرفوضة
يُرفض أي رابط لا يستخدم http أو https — مثل javascript: أو
data: أو file: — صراحةً قبل أي تحليل.