ما مدى حماية المواقع الأكثر شعبية في الإمارات والسعودية؟ قياس 1000 نطاق (سبتمبر 2026)
في 24 سبتمبر 2026 فحصتُ أشهر 500 نطاق إماراتي و500 نطاق سعودي. نصفها تقريبًا محمي من انتحال البريد، و21.9% منها لا تزال تقبل TLS 1.0. والأرقام لكل بلد على حدة.
اخترتُ من تصنيف Tranco، وهو تصنيف أُعدّ للأبحاث، أول 500 نطاق ينتهي بـ.ae وأول 500 نطاق ينتهي بـ.sa، وفحصتُها من الخارج صباح 24 سبتمبر 2026 كما يراها أي زائر أو خادم بريد. اقتصر القياس على ما هو متاح للجميع: استعلامات DNS، وزيارة واحدة للصفحة الرئيسية، وبضعة اتصالات TLS لكل نطاق، دون فحص للثغرات ودون أي محاولة لتسجيل الدخول. وحُسبت النتائج بالفحوص نفسها التي تعمل في أدوات ShieldWave المجانية. ولا أذكر اسم أي نطاق شمله القياس.
وأجريتُ القياس من بولندا. وفي 344 نطاقًا من أصل 1000 لم تُجب الصفحة الرئيسية عن طلباتي، أو عرضت فحصًا للتحقق من أن الزائر ليس روبوتًا، أو أعادت خطأ. هذه الصفحات مستبعدة من أرقام الصفحات ولا تُحسب غير آمنة، وتشرح المنهجية في آخر المقال السبب.
أهم الأرقام
- في 24 سبتمبر 2026 كانت لدى 499 من أصل 987 نطاقًا من الأكثر شعبية في الإمارات والسعودية (50.6%) سياسة DMARC تطلب من خوادم البريد المستقبِلة رفض الرسائل المزيفة أو عزلها: 234 من أصل 498 في الإمارات (47.0%)، و265 من أصل 489 في السعودية (54.2%).
- وبحسب القياس نفسه الذي أُجري في 24 سبتمبر 2026، كانت ترويسة HSTS موجودة في 408 من أصل 652 صفحة رئيسية تعمل عبر HTTPS في الإمارات والسعودية (62.6%)، وكانت سياسة أمان المحتوى (Content-Security-Policy) مفعّلة في 280 من أصل 656 صفحة (42.7%).
- وفي سبتمبر 2026 كانت اتصالات TLS 1.0 لا تزال مقبولة في 182 من أصل 832 نطاقًا من الأكثر شعبية في الإمارات والسعودية (21.9%). ويعمل 101 منها عبر Cloudflare، الذي يقبل TLS 1.0 ما لم يرفع صاحب النطاق الحد الأدنى للإصدار.
- والنطاقات السعودية التي تنشر DMARC تختار في الغالب أشد إعداداته: 232 من أصل 363 سجلًا سعوديًا (63.9%) تنص على
p=reject، مقابل 139 من أصل 368 سجلًا في الإمارات (37.8%). - ولا يوجد أي سجل DMARC في 256 من أصل 987 نطاقًا (25.9%)، وفي 198 نطاقًا آخر (20.1%) سجل مضبوط على
p=noneلا يحجب شيئًا. - وجدتُ ملف security.txt، الذي يدل الباحثين على الجهة التي يبلّغونها عن الثغرات، في 41 موقعًا على الأقل من أصل 649 (6.3%).
- ومقارنة بالقياس نفسه للنطاقات البولندية، تكثر في الصفحات الإماراتية والسعودية ترويسة HSTS وسياسة CSP، في حين تقل نسبة النطاقات التي تدعم TLS 1.3. وللمقارنة حدود أشرحها أدناه.
حماية البريد من الانتحال: DMARC وSPF
يكفي بريد مزيف يحمل عنوان شركتك في خانة «المرسل» لإرسال فاتورة مزيفة إلى أحد عملائك. وتحمي منه ثلاثة سجلات في DNS هي SPF وDKIM وDMARC، وقد شرحتُها في مقال فواتير مزيفة من بريد شركتك. والقرار في النهاية بيد DMARC، فهو الذي يحدد لخادم المستلم ما يفعله برسالة تدّعي أنها منك ولم تجتز الفحص.
وسجل SPF منتشر: يوجد لدى 843 من أصل 987 نطاقًا (85.4%)، منها 426 من أصل 497 في الإمارات (85.7%) و417 من أصل 490 في السعودية (85.1%). لكن SPF وحده لا يفحص العنوان الذي يراه المستلم في خانة «المرسل». وهذا ما يفعله DMARC.
سجل DMARC خاص بالنطاق فيه p=quarantine أو p=reject، ويطبَّق على كل البريد (pct=100 أو دون pct). النطاقات التي أعطى DNS بشأنها إجابة قاطعة. بولندا: القياس نفسه في اليوم نفسه.
| ما ينص عليه سجل DMARC | الإمارات | السعودية |
|---|---|---|
| لا يوجد سجل DMARC | 130 من 498 (26.1%) | 126 من 489 (25.8%) |
p=none: مراقبة فقط دون حجب |
126 من 498 (25.3%) | 72 من 489 (14.7%) |
quarantine أو reject لجزء من البريد فقط (pct أقل من 100) |
8 من 498 (1.6%) | 26 من 489 (5.3%) |
quarantine أو reject لكل البريد |
234 من 498 (47.0%) | 265 من 489 (54.2%) |
وبين النطاقات التي تستقبل البريد، أي التي لديها سجلات MX، ترتفع نسبة السياسات التي تحجب الانتحال قليلًا: 216 من أصل 430 في الإمارات (50.2%)، و253 من أصل 426 في السعودية (59.4%). أما في بقية النطاقات فيبقى وصول الرسالة المزيفة إلى صندوق الوارد رهنًا بفلاتر الجهة المستقبِلة وحدها.
والإعداد p=none ليس خطأ، بل هو الخطوة الأولى الموصى بها: يجمع النطاق التقارير، فيرى صاحبه من يرسل البريد باسمه. ومن أصل 731 سجلًا من سجلات DMARC، يتضمن 618 سجلًا (84.5%) عنوانًا لاستقبال التقارير المجمّعة (rua). لكن الحماية لا تبدأ إلا مع quarantine أو reject. والنطاقات السعودية التي تنشر DMARC تمضي في الغالب إلى النهاية، إذ تنص 232 من أصل 363 سجلًا (63.9%) على p=reject. أما في الإمارات فالإعدادات الثلاثة أقرب إلى التوازن: p=none في 126 من أصل 368 سجلًا (34.2%)، وquarantine في 103 (28.0%)، وreject في 139 (37.8%).
وفي القائمة السعودية تفصيل آخر: 26 نطاقًا تستخدم quarantine أو reject مع قيمة pct أقل من 100، أي أن السياسة لا تُطبَّق إلا على تلك النسبة من البريد الذي يفشل في الفحص.
ومن أخطاء SPF الأصغر: 10 من أصل 843 سجلًا (1.2%) تحتاج إلى أكثر من 10 استعلامات DNS، وهو الحد الذي يسمح به المعيار، و11 نطاقًا (1.3%) تنشر سجلَّي SPF بدل سجل واحد، ونطاق واحد ينهي سجله بـ+all، أي يسمح لأي خادم بإرسال البريد باسمه.
ولا أعرض نتائج DKIM، لأن أسماء المحددات (selectors) التي تُنشر تحتها مفاتيح DKIM لا يمكن سردها عبر DNS، فعبارة «غير موجود» لن تعني إلا «غير موجود تحت الأسماء الشائعة».
التشفير: HTTPS وHSTS وTLS
أصبح HTTPS نفسه هو القاعدة: 652 من أصل 656 صفحة رئيسية جرى تحليلها (99.4%) تُحمَّل من عنوان يبدأ بـhttps://. والفروق تظهر فيما يكمّله.
| ما فحصتُه | الإمارات | السعودية | البلدان معًا |
|---|---|---|---|
| شهادة صالحة وموثوقة ومطابقة للاسم | 432 من 443 (97.5%) | 373 من 391 (95.4%) | 805 من 834 (96.5%) |
| إعادة التوجيه من HTTP إلى HTTPS | 302 من 325 (92.9%) | 243 من 278 (87.4%) | 545 من 603 (90.4%) |
| ترويسة HSTS | 211 من 343 (61.5%) | 197 من 309 (63.8%) | 408 من 652 (62.6%) |
| HSTS لمدة سنة على الأقل | 130 من 343 (37.9%) | 116 من 309 (37.5%) | 246 من 652 (37.7%) |
| دعم TLS 1.3 | 350 من 443 (79.0%) | 270 من 391 (69.1%) | 620 من 834 (74.3%) |
| قبول اتصال TLS 1.0 | 92 من 442 (20.8%) | 90 من 390 (23.1%) | 182 من 832 (21.9%) |
| سجل CAA | 46 من 498 (9.2%) | 53 من 496 (10.7%) | 99 من 994 (10.0%) |
تختلف المقامات لأن كل صف لا يحسب إلا النطاقات التي حصل فيها الفحص المعني على إجابة. والتفاصيل في المنهجية.
HSTS ترويسة تطلب من المتصفح ألا يتصل بالنطاق إلا عبر HTTPS لمدة محددة. ومن دونها تبدأ كل زيارة لعنوان كُتب دون https:// باتصال غير مشفّر قبل أن يعيد الخادم توجيهها، ويمكن اعتراض هذا الاتصال في شبكة Wi-Fi لا تعرفها. وقد وجدتُ HSTS في 408 من أصل 652 صفحة تعمل عبر HTTPS (62.6%)، وبالمدة الموصى بها، أي سنة على الأقل، في 246 صفحة (37.7%).
TLS 1.0 و1.1 إصداران قديمان من بروتوكول التشفير. أوقفت المتصفحات دعمهما في 2020، وأعلنت هيئة IETF رسميًا التخلي عنهما في 2021 (RFC 8996). ولا تزال اتصالات TLS 1.0 مقبولة في 182 من أصل 832 نطاقًا (21.9%). والزائر الذي يستخدم متصفحًا حديثًا سيتصل عبر TLS 1.2 أو 1.3 على أي حال، فهذه ليست طريقًا للسيطرة على الموقع. لكنها تعني أن الخادم يقبل تشفيرًا متقادمًا إن طُلب منه ذلك، والمدققون واستبيانات الأمان التي تُرسل إلى الموردين يطلبون تعطيل الإصدارات القديمة.
ومن بين هذه النطاقات يعمل 101 (55.5%) عبر Cloudflare، الذي يقبل TLS 1.0 افتراضيًا ولا يتوقف عن ذلك إلا حين يرفع صاحب النطاق الحد الأدنى للإصدار في لوحة التحكم: 60 من 92 في الإمارات، و41 من 90 في السعودية. أما البقية فتقبل TLS 1.0 على خوادمها الخاصة أو لدى مزودين آخرين.
أما TLS 1.3، وهو الإصدار الحالي، فيعمل على 620 من أصل 834 نطاقًا (74.3%)، وهو أكثر انتشارًا في الإمارات (350 من 443، أي 79.0%) منه في السعودية (270 من 391، أي 69.1%).
وCAA سجل في DNS يحدد جهات إصدار الشهادات المسموح لها بإصدار شهادة للنطاق، وعلى غيرها أن ترفض. وقد وجدتُه لدى 99 من أصل 994 نطاقًا (10.0%).
ترويسات الأمان
ترويسات الأمان سطور قليلة من التعليمات يرسلها الخادم إلى المتصفح مع الصفحة. وهذا مدى انتشارها في الصفحات الرئيسية (ترويسة HSTS في قسم التشفير أعلاه):
| الترويسة | الإمارات | السعودية | البلدان معًا |
|---|---|---|---|
| Content-Security-Policy مفعّلة | 150 من 346 (43.4%) | 130 من 310 (41.9%) | 280 من 656 (42.7%) |
منع عرض الصفحة داخل إطار (X-Frame-Options أو frame-ancestors) |
215 من 346 (62.1%) | 195 من 310 (62.9%) | 410 من 656 (62.5%) |
| X-Content-Type-Options: nosniff | 199 من 346 (57.5%) | 186 من 310 (60.0%) | 385 من 656 (58.7%) |
| Referrer-Policy | 103 من 346 (29.8%) | 98 من 310 (31.6%) | 201 من 656 (30.6%) |
| Permissions-Policy | 61 من 346 (17.6%) | 45 من 310 (14.5%) | 106 من 656 (16.2%) |
وفي 12 صفحة أخرى (1.8%) توجد CSP في وضع Report-Only فقط، وفيه لا يحجب المتصفح شيئًا.
وتمنح أداة فحص ترويسات الأمان المجانية (بالإنجليزية) درجة من A إلى F: تأخذ كل ترويسة حرفًا، وتُحسب HSTS وCSP مرتين والبقية مرة واحدة، ويعطي المتوسط الدرجة النهائية. وقد استخدمتُ السلّم نفسه في هذا القياس.
سلّم أداة فحص الترويسات المجانية من ShieldWave. تُحسب HSTS وCSP مرتين، والترويسات الأخرى مرة واحدة.
الدرجة F لا تعني أن في الموقع ثغرة، والدرجة A لا تضمن خلوه منها. فالترويسات خط دفاع ثانٍ يحد من الضرر حين يخفق شيء آخر. وغيابها يعني عادة أن الخادم يعمل بإعداداته الافتراضية التي لا تضيفها، وكثيرًا ما تضيفها لاحقًا شبكة CDN أو إضافة في نظام إدارة المحتوى. وللتفاصيل راجع مقال ترويسات الأمان (بالإنجليزية).
المنصات والبرمجيات القديمة
تعرّفتُ على المنصة في 267 من أصل 656 صفحة رئيسية. أما الصفحات الباقية، وعددها 389 من 656 (59.3%)، فمبنية خصيصًا أو لا تكشف ما تعمل عليه، لذا فالنسب التالية حدود دنيا.
يعمل WordPress في 88 من أصل 656 صفحة (13.4%): 55 من 346 في الإمارات، و33 من 310 في السعودية. ويليه Drupal (31 صفحة)، ثم Microsoft SharePoint (28)، وShopify (27)، وSitecore (23)، وMagento (15).
وإصدار WordPress ظاهر في 58 من هذه الصفحات. وهي أعداد صغيرة، لذا أذكرها دون نسب:
- 30 منها لا تعمل بأحدث إصدار، وهو 7.1.2،
- 25 تعمل بفرع أقدم من 7.1،
- 18 ليست على آخر إصدار من فرعها نفسه، أي تنقصها تحديثات أمنية صدرت بالفعل لذلك الفرع.
ولا تعلن عن إصدار PHP في ترويساتها إلا 34 من أصل 656 صفحة، فهذه الأرقام تصف تلك الصفحات وحدها لا الإنترنت كله. ومنها 16 صفحة تعمل بفروع لم تعد تتلقى أي تحديثات (8.1 وما قبله)، و13 تتلقى تحديثات أمنية فقط (8.2 و8.3)، و5 مدعومة بالكامل (8.4 و8.5).
ويظهر اسم الخادم مع رقم إصداره في ترويسات 60 من أصل 656 صفحة (9.1%)، وفي 34 منها هو Microsoft IIS. والكشف عن الإصدار ليس ثغرة في حد ذاته، لكنه يضيّق دائرة الثغرات المعروفة التي تنطبق على الخادم.
ولم أفحص الإضافات في هذا القياس. وإن كان موقعك يعمل على WordPress، فابدأ بمقال إضافات WordPress القديمة: ماذا تحدّث أولًا وماذا تحذف.
ملف security.txt: أين يُبلَّغ عن الثغرات
يحدد ملف /.well-known/security.txt (المعيار RFC 9116) العنوان الذي يستطيع الباحث الأمني أن يبلّغ عبره عن ثغرة وجدها. ومن دونه يذهب البلاغ إلى عنوان تواصل عام، أو لا يصل إلى أحد.
وجدتُ الملف مع حقل Contact: في 41 موقعًا من أصل 649 (6.3%): 16 من 345 في الإمارات (4.6%)، و25 من 304 في السعودية (8.2%). وهذا حد أدنى، فهناك 21 موقعًا آخر أجابت بإعادة توجيه إلى ملف security.txt في عنوان آخر، ولم أتتبع عمليات إعادة التوجيه. ومن بين الملفات التي وجدتُها يتضمن 32 ملفًا حقل Expires الذي يشترطه المعيار.
أدوات التتبع ومنصات الموافقة
هذا الجزء وصفي. لم أشغّل JavaScript، فلا أرى إلا الأدوات المذكورة في كود HTML للصفحة الرئيسية. ولا أستطيع أن أعرف هل تعمل ومتى: فقد ينتظر السكربت موافقة الزائر، وقد يحمّل Google Tag Manager أدوات لا تظهر في كود الصفحة.
بأي شكل: سكربت، أو مقتطف تثبيت، أو استدعاء فقط. وجودها في الكود لا يبين هل تعمل قبل الموافقة.
ويظهر Google Analytics أو Google Tag Manager في كود 395 من أصل 656 صفحة (60.2%). أما وضع الموافقة من Google (Consent Mode) مع الرفض الافتراضي، وفيه تعمل أدوات Google دون ملفات تعريف الارتباط إلى أن يوافق الزائر، فيظهر في 12 من أصل 656 صفحة (1.8%).
وظهرت منصة معروفة لإدارة الموافقة، مثل OneTrust وCookieYes وTrustArc، في 41 من أصل 656 صفحة (6.3%). ولا يعني ذلك أن بقية المواقع تخلو من نافذة الموافقة: فالنوافذ المبنية خصيصًا، أو المدمجة في منصة الموقع، أو المحمّلة عبر Google Tag Manager، لا تراها هذه الطريقة. لذلك لا أستخلص من هذه الأرقام أي حكم على الامتثال للأنظمة.
مقارنة مع بولندا
في اليوم نفسه وبالفحوص نفسها قستُ أشهر 1000 نطاق .pl (النتائج بالإنجليزية). ومقارنة أرقام DNS موثوقة، لأنها تشمل كل النطاقات تقريبًا في القائمتين. أما أرقام الصفحات الرئيسية فأقل دقة: فقائمتا الإمارات والسعودية تمتدان أعمق في التصنيف (حتى المرتبة 835,367، مقابل 136,495 في بولندا)، ولم يكن تحليل 344 صفحة من أصل 1000 فيهما ممكنًا من بولندا، مقابل 113 صفحة بولندية. فاقرأ أرقام الصفحات على أنها مقارنة تقريبية.
HSTS محسوبة من الصفحات التي تعمل عبر HTTPS، وCSP من كل الصفحات التي جرى تحليلها. القياسان في 24 سبتمبر 2026 بالفحوص نفسها.
كما يحصل عدد أقل من الصفحات الإماراتية والسعودية على الدرجة F في فحص الترويسات: 134 من 656 (20.4%)، مقابل 290 من 887 (32.7%) في بولندا. وتتقدم بولندا في TLS 1.3 (833 من 953 نطاقًا، أي 87.4%، مقابل 620 من 834، أي 74.3%) وفي سجلات CAA (192 من 999، أي 19.2%، مقابل 99 من 994، أي 10.0%). أما في DMARC فالفارق أصغر: 50.6% من النطاقات الإماراتية والسعودية تحجب البريد المزيف، مقابل 46.1% من النطاقات البولندية.
ماذا يعني هذا لشركتك
إن كانت هذه الإعدادات غائبة عن بعض أشهر المواقع في المنطقة، فمن السهل أن تغيب عن موقع أصغر أيضًا. وكل فحص مما يلي يستغرق دقيقة، ولا يحتاج إلى أي وصول إلى خادمك.
- البريد. افحص نطاقك بأداة اختبار SPF وDKIM وDMARC (بالإنجليزية). وإن لم يكن لديك DMARC، أو كان مضبوطًا على
p=none، فانتقل إلىquarantineخطوة بخطوة كما في مقال فواتير مزيفة من بريد شركتك. فهذا ما يحمي عملاءك من فواتير مزيفة تصلهم من نطاقك نفسه. - التشفير. تُظهر أداة فحص شهادة SSL (بالإنجليزية) الشهادة، وإعادة التوجيه إلى HTTPS، وإصدارات TLS. وإن كان موقعك خلف Cloudflare، فغيّر الحد الأدنى من لوحة التحكم: SSL/TLS، ثم Edge Certificates، ثم Minimum TLS Version، واختر TLS 1.2.
- الترويسات. تُظهر أداة فحص ترويسات الأمان (بالإنجليزية) ما ينقص موقعك. ابدأ بترويسة HSTS بمدة قصيرة، وبسياسة CSP في وضع
Report-Only، ثم شدّدهما تدريجيًا. - ملف security.txt. انشر الملف
/.well-known/security.txtوفيه حقلاContactوExpires. إنه بضعة أسطر من النص. - البرمجيات. حدّث نظام إدارة المحتوى والإضافات، واحذف أرقام الإصدارات من ترويسات الخادم. ويشرح مقال إضافات WordPress القديمة من أين تبدأ.
- التتبع والموافقة. تُظهر أداة ملفات تعريف الارتباط قبل الموافقة (بالإنجليزية) هل تضع صفحتك الرئيسية ملفات تتبع، أو تحمّل أدوات التحليلات والإعلانات، قبل أن يوافق الزائر.
ويطلب تشريع حماية البيانات في كل من البلدين تدابير تقنية مناسبة لحماية البيانات الشخصية: في الإمارات المادة (20) من المرسوم بقانون اتحادي رقم (45) لسنة 2021، وفي السعودية المادة (19) من نظام حماية البيانات الشخصية. ولا يذكر أي منهما DMARC أو HSTS بالاسم، لكن هذه إعدادات يستطيع أي أحد أن يفحصها من الخارج. وقد شرحتُ ما يطلبه كل منهما من موقع الشركة في مقالين: الإمارات والسعودية. وإن كنت تورّد لشركات في الاتحاد الأوروبي، فستسألك استبيانات الموردين وفق توجيه NIS2 عن الإعدادات نفسها، كما في مقال NIS2 وموقعك (بالإنجليزية).
المنهجية
النطاقات. قائمة Tranco رقم L5PV4، التي أُنشئت في 23 سبتمبر 2026 الساعة 22:00 بتوقيت UTC من بيانات 30 يومًا (من 25 أغسطس إلى 23 سبتمبر 2026) لخمسة مزودين: Chrome UX Report وFarsight وMajestic وCloudflare Radar وCisco Umbrella. وTranco تصنيف أُعدّ للأبحاث ويقاوم التلاعب. اخترتُ أول 500 نطاق ينتهي بـ.ae وأول 500 نطاق ينتهي بـ.sa بترتيب التصنيف، بما فيها النطاقات من المستوى الثاني مثل gov.ae وcom.sa. وفي المليون الأول من Tranco يوجد 744 نطاقًا تنتهي بـ.ae، وتقع مراتب الـ500 المختارة منها بين 3,319 و705,110، و548 نطاقًا تنتهي بـ.sa، وتقع مراتب المختارة منها بين 1,245 و835,367. ولم تُشمل النطاقات ذات الامتداد المكتوب بالحروف العربية. وTranco يرتب النطاقات لا المواقع، لذا تضم القائمتان أيضًا نطاقات تقنية (شبكات CDN وخوادم الإعلانات والقياس) ليست لها صفحة رئيسية.
الزمان والمكان. 24 سبتمبر 2026: قائمة .sa من 07:32 إلى 07:39 بتوقيت UTC (من 10:32 إلى 10:39 بتوقيت الرياض)، وقائمة .ae من 07:43 إلى 07:47 بتوقيت UTC (من 11:43 إلى 11:47 بتوقيت الإمارات)، من اتصال شبكة واحد في بولندا. وذهبت استعلامات DNS إلى الخوادم العامة 1.1.1.1 و8.8.8.8. وقدّم كل طلب HTTP نفسه باسم ShieldWaveResearch/1.0 مع رابط shieldwave.io، ولم يتظاهر بأنه متصفح.
ما الذي أُرسل. لكل نطاق، فقط:
- استعلامات DNS: العناوين، وMX، وTXT (لسجلي SPF وDMARC)، وCAA،
- زيارة واحدة للصفحة الرئيسية (
https://، أوhttp://إن لم يُجب، بحد أقصى 5 عمليات إعادة توجيه)، - طلب
http://واحد لمعرفة هل يعيد التوجيه إلى HTTPS، - اتصالات TLS على المنفذ 443: مصافحة كاملة واحدة وأربع محاولات للإصدارات (1.0 و1.1 و1.2 و1.3)،
- طلب واحد للملف
/.well-known/security.txt.
ولا شيء غير ذلك: لا بحث عن ملفات أو لوحات تحكم أو نسخ احتياطية، ولا نماذج، ولا تسجيل دخول، ولا حمولات اختبار.
الفحوص نفسها التي في الأدوات المجانية. حُسبت النتائج بالكود نفسه الذي تعمل به أدوات ShieldWave المجانية (الشهادة، والبريد، والترويسات، وملفات تعريف الارتباط)، في الإصدار 8db196d، فيستطيع أي أحد أن يفحص نطاقه بالمقياس نفسه.
المقامات والاستبعادات. لكل رقم مقامه الخاص، لأن كل فحص لا يحصل على إجابة من كل نطاق. ومن بولندا أمكن تحليل 656 صفحة رئيسية من أصل 1000: 346 من 500 في الإمارات، و310 من 500 في السعودية. ومن البقية لم يُجب 178 نطاقًا بأي استجابة HTTP (61 من .ae و117 من .sa)، وأجاب 144 بفحص للروبوتات أو بحجب مثل الرمز 403 (84 من .ae و60 من .sa)، وأعاد 22 خطأً آخر (9 من .ae و13 من .sa). ومعظم نطاقات .sa التي لم تُجب لها عناوين في DNS، لكن مهلة الاتصال انتهت عبر https وhttp كليهما، وهذا ما يبدو عليه حجب الزيارات القادمة من الخارج، وإن كنت لا أستطيع إثبات السبب. هذه الأرقام تعكس مكان إجراء القياس، لا أمان المواقع: فالنطاقات المستبعدة لا تدخل في أرقام الصفحات (الترويسات وHTML وsecurity.txt وإعادة التوجيه) ولا تُحسب غير آمنة، لكنها تبقى في أرقام DNS والبريد وTLS التي لا تعتمد على الصفحة. وأرقام DNS لا تحسب إلا الإجابات القاطعة (في DMARC: 987 من أصل 1000، إذ انتهت مهلة فحص البريد لعشرة نطاقات .sa بسبب بطء خوادم الأسماء).
التعريفات. سياسة DMARC التي تعزل أو ترفض هي سجل النطاق الخاص الذي فيه p=quarantine أو p=reject مع pct=100 أو دون pct. ولا يُحسب السجل الموروث من نطاق أعلى. ولا تُحسب HSTS إلا في الصفحات التي تنتهي بعنوان HTTPS، ولا CSP إلا حين تكون مفعّلة. ويُحسب security.txt حين تكون الإجابة بالرمز 200 وفيها حقل Contact:، ولا تُحسب صفحة HTML أبدًا.
حدود القياس.
- الصفحة الرئيسية فقط، وزيارة واحدة، في يوم واحد. وقد ترسل الصفحات الأخرى ترويسات مختلفة.
- دون JavaScript: أدوات التتبع ومنصات الموافقة مقروءة من كود HTML فقط، ولا أرى ما يحمّله Google Tag Manager.
- كثير من النتائج يعكس الإعدادات الافتراضية لشبكات CDN والاستضافة (Cloudflare وTLS 1.0، وترويسات تضاف أو لا تضاف على حافة الشبكة).
- المواقع التي حجبت الزيارة غائبة عن أرقام الصفحات، وقد تختلف عن المواقع الباقية.
- ملف security.txt حد أدنى، لأنني لم أتتبع إعادة التوجيه.
- التعرف على المنصات حد أدنى (59.3% من الصفحات دون منصة معروفة).
- لا أعرض نتائج DKIM.
- القياس من بولندا: المواقع التي تغيّر ما تعرضه بحسب بلد الزائر قد تعرض لزوارها في الخليج شيئًا آخر.
التكرار والتحقق. جُمعت قائمة .ae أيضًا في تشغيل كامل أول قبل نحو 15 دقيقة، ولا أنشره لأنني صحّحتُ كود الجمع بعده. وكان الفرق بين التشغيلين عبر المؤشرات: الوسيط 0.0 نقطة مئوية، والمئين التسعون 0.4 نقطة، ولم يتحرك أي مؤشر مقامه 100 أو أكثر بأكثر من 1.1 نقطة. أما التحركات الأكبر، حتى 6.3 نقطة، فكانت في مقامات أقل من 60، ولهذا أذكر أعداد المجموعات الصغيرة دون نسب. وجُمعت قائمة .sa مرة واحدة بالكود المصحّح. وفي تحقق مستقل أعدتُ قياس 36 نطاقًا مختارًا عشوائيًا (8 من .ae و8 من .sa و20 من .pl) بأدوات أخرى: DMARC وSPF عبر خادم DNS مختلف (9.9.9.9)، وHSTS وترويسة Server عبر curl، وTLS 1.0 عبر openssl، وsecurity.txt عبر curl. وتطابقت النتائج في جميع المقارنات، وعددها 216.
البيانات. لا أنشر البيانات الخام لأنها تسمي مواقع بعينها. أما البيانات المجمّعة فمتاحة للتنزيل مجانًا بترخيص CC BY 4.0، ولكل رقم فيها البسط والمقام والنسبة والفئة التي حُسب منها: gulf-2026-09.csv وgulf-2026-09.json. وهي تجمع البلدين معًا، أما الأرقام الخاصة بكل بلد في هذا المقال فمن التشغيل نفسه، محسوبة لكل بلد على حدة بالكود نفسه. ويمكن تكرار القياس: قائمة Tranco منشورة، وكل فحص يعمل في أدوات ShieldWave المجانية.
كيف تقتبس هذه الأرقام
باختصار: المصدر: ShieldWave، قياس أشهر 500 نطاق إماراتي و500 نطاق سعودي في 24 سبتمبر 2026، https://shieldwave.io/blog/gulf-websites-security-study-2026/
بالتفصيل: ShieldWave، «ما مدى حماية المواقع الأكثر شعبية في الإمارات والسعودية؟ قياس 1000 نطاق (سبتمبر 2026)»، 24 سبتمبر 2026، https://shieldwave.io/blog/gulf-websites-security-study-2026/. البيانات المجمّعة بترخيص CC BY 4.0.
وللأسئلة عن المنهجية أو البيانات: support@shieldwave.io
البيانات: CSV, JSON. الترخيص: CC BY 4.0. عند الاقتباس اذكر ShieldWave مصدرًا وضع رابط هذه الصفحة.