بعد تعب أسابيع في بناء موقعي الجديد، كنت أظن أنني جاهز لإطلاقه. ولكن، لكي أتجنب أي مشاكل تقنية لاحقًا، استعنت بأداة Web Agency Hero لإجراء فحص شامل. النتيجة كانت صادمة نوعًا ما؛ فبالرغم من أن كل شيء يبدو رائعًا في الظاهر، إلا أن الفحص كشف عن درجة أمان متوسطة (86/100).
في هذه المقالة، سأخذكم في رحلة سريعة لنرى كيف يمكن لأداة واحدة أن تكشف لكم ثغرات الموقع التقنية وتعطيكم خطوات عملية لإصلاحها، لضمان أن يكون إطلاق مشروعكم آمنًا ومستقرًا منذ اللحظة الأولى.
تشخيص المشاكل التقنية باستخدام أداة Web Agency Hero
لم أُرد أن أترك الأمر للصدفة، فقررت أن أبدأ من نقطة محددة: هل أساس الموقع سليم أصلاً؟
بمجرد دخولي إلى الصفحة الرئيسية للأداة، وضعت رابط موقعي في الحقل المخصص لتبدأ عملية الفحص. كانت المحطة الأولى هي المسح السريع، وهو بمثابة فحص شامل لهوية الموقع الأساسية للاطمئنان إلى سلامة الأساسات التقنية للموقع وجاهزيته لاستقبال الزوار، عبر تحليل العناصر التالية:

فحص معلومات النطاق
يقدّم هذا القسم تقييمًا سريعًا لصحة البنية الأساسية للدومين، من خلال فحص ثلاثة عناصر رئيسية:
- صحة بيانات التسجيل والملكية للتأكد من أن النطاق مسجل بشكل نشط وصحيح.
- سلامة إعدادات خادم الأسماء (DNS) للتحقق من أنه يوجّه حركة المستخدمين بشكل صحيح نحو الموقع.
- بروتوكولات الأمان المتمثلة بوجود شهادة SSL وتفعيل التشفير الآمن (DNSSEC) لحماية اتصالات الزوار.

فحص صحة البريد الإلكتروني
يركّز هذا الجزء على ضمان وصول رسائل البريد بشكل آمن وموثوق، من خلال التحقق من:
- إعدادات خوادم البريد وبروتوكول SMTP المستخدم.
- سجلات المصادقة عبر التأكد من تفعيل معايير SPF و KIM و DMARC التي تمنع أي جهة من تزوير رسائل باسم النطاق.
- قياس سمعة النطاق لدى خوادم البريد الكبرى مثل Gmail و Outlook و Yahoo ، لمعرفة مدى قبول هذه الخوادم لرسائل الموقع.

فحص صحة WordPress
ينقل هذا القسم الفحص إلى داخل موقعك للتحقق من:
- الإصدارات والبيئة: التأكد من تحديث WordPress و PHP والمكونات الأساسية.
- الأمان: فحص نقاط الضعف والتهديدات المحتملة في الإضافات والقوالب.
- الأداء: تقييم سرعة الموقع وفعالية نظم التخزين المؤقت والتحسينات المطبقة.

وبعد الفحص الأولي، ننتقل للفحص التفصيلي.
تشخيص بيئة WordPress: كشف الثغرات والعيوب الخفية
الحقائق السريعة والمؤشرات الحيوية
يقدّم هذا القسم نظرة سريعة على خط الدفاع الأول للموقع، من خلال التحقق من معلومات الاستضافة كشركة الاستضافة ومركز البيانات المستخدم، والتأكد من تفعيل شهادة الأمان SSL وصلاحيتها لضمان عمل HTTPS بشكل سليم، إضافة إلى فحص تفعيل ترويسات الحماية الأساسية على مستوى الخادم.

المكونات والبيئة التقنية
يختص هذا الجزء بفحص البيئة التقنية عبر التحقق من تحديث إصدار WordPress وPHP، وجرد القوالب والإضافات المثبتة والنشطة لتحديد أي مكونات غير ضرورية قد تشكّل عبئًا أو خطرًا، وأخيرًا فحص أدوات التحسين المستخدمة كإضافات الأداء والتخزين المؤقت وخدمات الـCDN مثل Cloudflare (يمكنك الاطلاع على دليل شامل لربط Cloudflare لتحسين سرعة الموقع وأمانه).

أولويات الإصلاح وخارطة الطريق
يحوّل هذا القسم مخرجات الفحص إلى خارطة طريق تنفيذية، عبر رصد المشاكل الأمنية والتقنية المكتشفة، ثم ترتيبها حسب درجة خطورتها وتأثيرها على الموقع، وصولًا إلى توجيهات مباشرة وقابلة للتطبيق لحل كل مشكلة على حدة.
وإلى جانب هذه الخطة، يعود الفحص لطبقة أخرى من الحماية، هذه المرة على مستوى المتصفح.

ترويسات حماية HTTP
يفحص هذا القسم ترويسات حماية HTTP، بدءًا من معايير الحماية المختلفة مثل Strict-Transport-Security وX-Frame-Options، مرورًا بالحماية من حقن الأكواد عبر التحقق من Content-Security-Policy وX-Content-Type-Options، وانتهاءً بقياس نسبة الترويسات الأمنية المفعّلة إجمالًا.

فحص الملفات الحساسة المكشوفة
ينصبّ تركيز هذا القسم على حماية الملفات المهمة، من خلال التأكد من عدم إمكانية الوصول إلى ملفات التكوين مثل wp-config.php وenv وdebug.log، وفحص عدم ظهور ملفات النسخ الاحتياطية على الويب، إضافة إلى التحقق من عدم كشف أي ملفات تعريفية قد تحتوي على معلومات برمجية حساسة.

تحليل البريد الإلكتروني وسجلات الموثوقية (Email DNS & Reputation)
مؤشر تقييم صحة البريد
أول ما يلفت الانتباه هنا مؤشر تقييم صحة البريد، وهو رقم من 100 مصحوب بلون يعكس حالة الموقع. فتقييم منخفض، مثل 33، يعني أن سيرفرات البريد العالمية ترفع حاجز الريبة تجاه رسائلك، بينما يترجم اللون هذا الرقم إلى إشارة مباشرة: الأحمر يعني حظرًا فوريًا، والأصفر يستدعي تحسينات مطلوبة، والأخضر يدل على موثوقية عالية.

سجلات المصادقة والتحقق (SPF, DKIM, DMARC)
تعتمد صحة البريد على ثلاثة سجلات تعمل معًا:
- SPF الذي يحدد الخوادم المصرح لها بالإرسال من الدومين.
- KIM الذي يضيف توقيعًا رقميًا على الرسائل يثبت عدم تعديلها.
- DMARC الذي يربط الاثنين معًا ويخبر الخادم المستقبل بما يجب فعله عند الفشل، سواء بالحجر (Quarantine) أو الرفض (Reject).
والحالة المثالية هنا هي تطابق كامل (Alignment)، أي SPF صحيح، و KIM موقّع، و DMARC في وضع p=reject.

وبعد التحقق من هذه السجلات نظريًا، يأتي الاختبار الحقيقي.
اختبار التسليم الفعلي (Inbox vs Spam)
يكشف هذا القسم أين ستذهب رسائلك فعليًا عند الخوادم الكبرى، عبر اختبار مباشر على Gmail و Yahoo و Outlook و Apple iCloud.

المفتش العام (Domain Inspector): مراقبة الانتشار والسمعة
بعد تأمين الموقع من الداخل، عبر WordPress والبريد الإلكتروني، يبقى السؤال: كيف يرى الإنترنت هذا النطاق من الخارج؟ هذا ما يكشفه Domain Inspector، من خلال فحص المشاكل التي قد تؤثر على سمعة النطاق وظهوره في محركات البحث.
يبدأ الفحص بأمان النطاق والحماية من الاختراق، عبر التحقق من تفعيل DNSSEC الذي يحمي خوادم الأسماء من التزوير، والتأكد من أن النطاق غير مدرج في أي قوائم للمواقع الضارة.
وبعد التأكد من سلامة النطاق أمنيًا، ينتقل الفحص إلى البنية التحتية التي يقوم عليها.

هنا يفحص استقرار خادم الاستضافة وسرعة استجابته، إلى جانب التحقق من دعم الموقع للتقنيات الحديثة مثل IPv6 وCDN.
وأخيرًا، يعود الفحص إلى تاريخ النطاق نفسه.

يرصد هذا الجزء عمر النطاق وتاريخه لدى محركات البحث، والتحقق من عدم وجود أي مشاكل سابقة قد تؤثر على مصداقيته حاليًا.
كيفية معالجة المشاكل المكتشفة وتأمين الموقع
بعد رصد المشكلات، تأتي الخطوة الأهم وهي معالجتها. ورغم أن توظيف خبير تقني في حل مشكلات ووردبريس يختصر عليك الوقت ويضمن لك سد الثغرات باحترافية، ولكن إن كنت تفضل الاعتماد على نفسك وتمتلك المعرفة الكافية، فسنرشدك عبر مجموعة من الإجراءات التي تضمن حماية ملفاتك الهامة، وتعزيز ثقة خوادم البريد، وتسريع تحميل صفحاتك بشكل ملحوظ.
أولًا: تحصين الأمان وإخفاء البيانات الحساسة
إخفاء إصدارات WordPress و PHP
حين يكتشف المهاجم أن الموقع يعمل بإصدار WordPress 6.2 أو PHP 7.4 مثلًا، يصبح بإمكانه البحث عن ثغرات معروفة في هذه النسخة تحديدًا واستغلالها مباشرة، وهنا تكمن خطورة ترك هذه المعلومات ظاهرة للجميع.
الحل هنا بسيط نسبيًا، ويقتصر على إضافة الكود التالي إلى نهاية ملف functions.php:
// إخفاء إصدار PHP
@ini_set( 'expose_php', 'off' );
// إخفاء رؤوس الأمان الزائدة
if( ! function_exists( 'remove_header_info' ) ) {
function remove_header_info() {
remove_action( 'wp_head', 'wp_generator' );
}
add_action( 'init', 'remove_header_info' );
}
تغيير رابط الدخول الافتراضي
ثبّت إضافة WPS Hide Login وفعلها، و من الاعدادات > عام > آخر الصفحة ستجد قسم WPS Hide Login :
قم بضبط رابط تسجيل الدخول الجديد ورابط صفحة الخطأ عند محاولة الدخول للأدمن بدون تسجيل

حماية الملفات الهامة
تبقى بعض الملفات، مثل wp-config.php وملفات السجلات والنسخ الاحتياطية، عرضة للوصول المباشر إذا لم تُحجب بشكل صريح، لذا يُضاف إلى ملف .htaccess القوانين التالية لمنع الوصول إليها:
<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>
<FilesMatch "\.(log|sql|zip|backup|bak)$">
Order Allow,Deny
Deny from all
</FilesMatch>
Options -Indexes
تفعيل رؤوس الأمان الأساسية
وإلى جانب حجب الملفات، تضيف رؤوس الأمان طبقة حماية إضافية على مستوى المتصفح، وذلك بإضافة الرؤوس التالية في الملف نفسه:
Header always set X-Frame-Options "SAMEORIGIN"
Header always set X-Content-Type-Options "nosniff"
Header always set X-XSS-Protection "1; mode=block"
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
لمعرفة كيفية الوصول للملف والتعديل عليه ننصح بقراءة مقالة : شرح ملف htaccess في الووردبريس وكيفية استخدامه بشكل كامل
ثانيًا: تحسين موثوقية التواصل الرقمي ووصول الرسائل
كثيرًا ما تنتهي الرسائل في مجلد Spam لأن خوادم البريد الكبرى مثل Gmail و Outlook لا تثق بها بعد، والحل يكمن في إضافة عدة سجلات تحقق داخل DNS.
أول هذه السجلات هو SPF، ويُضاف كسجل TXT مع استبدال مزود البريد بما يناسب الخدمة المستخدمة، سواء SendGrid أو Mailgun أو Google Workspace.
v=spf1 include:sendgrid.net ~all
يليه سجل DKIM، الذي يُطلب كمفتاح من مزود البريد نفسه (Gmail أو Mailgun أو SendGrid)، ثم يُضاف كسجل TXT في DNS.
كما لا بد من التأكد من وجود سجل MX يشير بشكل صحيح إلى خادم البريد المستخدم.
وأخيرًا، يمكن اختياريًا إضافة سجل DMARC، مع استبدال البريد الإلكتروني ببريد الموقع الفعلي:
v=DMARC1; p=quarantine; rua=mailto:admin@yourdomain.com
وبتفعيل هذه السجلات مجتمعة، تصل الرسائل مباشرة إلى صندوق الوارد بدلًا من Spam، ما ينعكس إيجابًا على معدلات التحويل ومستوى الثقة مع العملاء.
ثالثًا: تحديث البنية التحتية وتعزيز بروتوكولات الأمان
تحديث PHP و WordPress
يُنصح بالانتقال إلى أحدث إصدارات PHP المستقرة، مع تحديث WordPress والإضافات والقوالب كاملة، وحذف أي إضافة غير مستخدمة لسد الثغرات الأمنية.
تفعيل Gzip Compression
وإلى جانب التحديث، يساهم ضغط الملفات في تسريع الموقع بشكل ملحوظ، عبر إضافة الكود التالي في .htaccess:
<IfModule mod_deflate.c>
AddOutputFilterByType DEFLATE text/html text/plain text/xml text/css text/javascript application/javascript
</IfModule>
فهذا الإجراء يقلل حجم الملفات بنسبة 70%، وينعكس مباشرة على سرعة التحميل.
تفعيل التخزين المؤقت (Caching)
وأخيرًا، يُستكمل التحسين بتفعيل التخزين المؤقت: فإذا كان الموقع مستضافًا على Hostinger، يمكن استخدام إضافة LiteSpeed Cache المدمجة والمجانية، أما خارج Hostinger فيُرشَّح استخدام WP Super Cache، مع تفعيل التخزين المؤقت أيضًا عبر Cloudflare.
في الختام، يُنصح بعدم الاكتفاء بفحص واحد عند الإطلاق، بل جعله عادة دورية تشمل تحديث الأنظمة والإضافات باستمرار، ومراجعة سجلات البريد وترويسات الحماية بين الفينة والأخرى، بما يضمن بقاء موقعك آمنًا وسريعًا مع نموه مستقبلًا.




اترك تعليقك