0Pricing
Cyber Security Academy · درس

أساسيات HTTP وHTTPS

افهم بنية الطلب والاستجابة، ومصافحة TLS، وسبب أهمية HTTPS للأمان

أساسيات HTTP وHTTPS درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما HTTP؟

إن HTTP (بروتوكول نقل النص التشعبي) هو أساس الاتصال عبر الويب. فهو يحدد كيفية طلب المتصفحات للموارد من الخوادم وكيفية استجابة الخوادم. وHTTP عديم الحالة، أي إن كل طلب مستقل.

بنية طلب HTTP

يتكون طلب HTTP من:

  • الطريقة: GET وPOST وPUT وDELETE وPATCH وOPTIONS
  • عنوان URL: مسار المورد
  • الترويسات: بيانات وصفية (Content-Type وAuthorization وUser-Agent)
  • النص: البيانات المُرسلة مع طلبات POST وPUT
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...

بنية استجابة HTTP

تتضمن استجابة HTTP ما يلي:

  • رمز الحالة: 200 OK و301 Redirect و401 Unauthorized و403 Forbidden و404 Not Found و500 Server Error
  • الترويسات: Content-Type وSet-Cookie وترويسات CORS
  • النص: HTML أو JSON أو محتوى آخر

طرق HTTP والأمان

طرق HTTP وآثارها الأمنية:

  • GET — ينبغي أن تكون للقراءة فقط؛ وتُسجل المعلمات الموجودة في عنوان URL
  • POST — يرسل البيانات في النص؛ وليس آمنًا بطبيعته
  • PUT/DELETE — يجب حمايتهما بالمصادقة
  • OPTIONS — يكشف الطرق المسموح بها؛ وقد يكشف عن تهيئة خاطئة

ما الذي يضيفه HTTPS؟

HTTPS = HTTP + تشفير TLS. ويوفر ما يلي:

  • التشفير: تُشفّر البيانات أثناء النقل (السرية)
  • السلامة: يُكتشف العبث باستخدام MAC
  • المصادقة: يتم التحقق من هوية الخادم باستخدام شهادة

من دون HTTPS، تكون جميع البيانات، بما في ذلك كلمات المرور ورموز الجلسات، مرئية لمن يتنصتون على الشبكة.

نظرة عامة على مصافحة TLS

عند الاتصال بموقع يستخدم HTTPS:

  1. يرسل العميل مجموعات خوارزميات التشفير التي يدعمها
  2. يرسل الخادم الشهادة وخوارزمية التشفير المختارة
  3. يتحقق العميل من الشهادة مقابل جهات التصديق الموثوقة
  4. ينشئ تبادل المفاتيح مفتاح جلسة مشتركًا
  5. يبدأ الاتصال المشفّر

رؤوس أمان HTTP

رؤوس استجابة الأمان المهمة:

  • Strict-Transport-Security (HSTS) — فرض استخدام HTTPS
  • Content-Security-Policy (CSP) — التحكم في الموارد التي يتم تحميلها
  • X-Frame-Options — منع اختطاف النقرات
  • X-Content-Type-Options — منع استكشاف نوع MIME

ملفات تعريف الارتباط والجلسات

بروتوكول HTTP عديم الحالة، لذلك يتم تتبع الجلسات عبر ملفات تعريف الارتباط. سمات ملفات تعريف الارتباط الآمنة:

  • HttpOnly — لا يمكن الوصول إليها عبر JavaScript (ما يمنع سرقتها عبر XSS)
  • Secure — لا تُرسل إلا عبر HTTPS
  • SameSite=Strict/Lax — تمنع هجمات CSRF

HTTPS لا يعني الأمان

يشفّر HTTPS قناة الاتصال فقط، وليس المحتوى. يمكن لموقع تصيد احتيالي استخدام HTTPS (وظهور رمز القفل) مع استضافة محتوى ضار. يؤكد HTTPS هوية الخادم، لكنه لا يؤكد مدى موثوقيته.

HTTP/2 وHTTP/3

تحسّن إصدارات HTTP الحديثة الأداء:

  • HTTP/2 — تعدد الإرسال، وضغط الرؤوس، ودفع الخادم عبر TLS
  • HTTP/3 — يستخدم QUIC (المبني على UDP) لتقليل زمن الاستجابة، خاصةً على الأجهزة المحمولة

يتطلب كلاهما TLS. وتشبه التداعيات الأمنية تلك الموجودة في HTTP/1.1، لكن سطح الهجوم يتغير قليلًا.

فحص حركة HTTP

أدوات تحليل HTTP:

  • Burp Suite — اعتراض الطلبات والاستجابات وتعديلها
  • curl — إرسال الطلبات من سطر الأوامر
  • Wireshark — التقاط حركة المرور الخام (يظهر HTTP بوضوح، بينما يكون HTTPS مشفّرًا)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/login

تحقق سريع: HTTP وHTTPS

ما سمة ملف تعريف الارتباط التي تمنع الوصول إليه عبر JavaScript، فتحميه من السرقة باستخدام XSS؟

مراجعة الدرس

يُعد HTTP أساس الاتصال عبر الويب. ويضيف HTTPS تشفير TLS وسلامة البيانات ومصادقة الخادم. وتعمل رؤوس الأمان على تقوية تطبيقات الويب. يجب تعيين سمات HttpOnly وSecure وSameSite لملفات تعريف الارتباط. تذكّر: يشفّر HTTPS قناة الاتصال، لكنه لا يضمن أن الموقع موثوق.

الأسئلة الشائعة

هل درس «أساسيات HTTP وHTTPS» مجاني؟

نعم — نص درس «أساسيات HTTP وHTTPS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «أساسيات HTTP وHTTPS»؟

افهم بنية الطلب والاستجابة، ومصافحة TLS، وسبب أهمية HTTPS للأمان تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «أساسيات HTTP وHTTPS»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. عنونة IP والشبكات الفرعية
  2. TCP مقابل UDP: متى يُستخدم كل منهما
  3. DNS: كيفية تحويل النطاقات إلى عناوين IP
  4. أساسيات HTTP وHTTPS
← العودة إلى Cyber Security Academy