الوصف
WordSec منصة متقدمة لأمن WordPress واستخبارات التهديدات، مبنية لفرق الأمان الحديثة وأصحاب المواقع الذين يحتاجون إلى حماية بمستوى المؤسسات. تعمل ثماني وحدات متكاملة، من جدار حماية تطبيقات الويب إلى تنبيهات الأمان الفورية، معاً خلف لوحة تحكم حديثة واحدة، ودرجة أمانك الحية دائماً في مرمى النظر. يمكن تفعيل كل وحدة أو تعطيلها بشكل مستقل، لتحصل على الحماية التي يحتاجها موقعك تحديداً دون أن تدفع ثمنها من الأداء.
جدار الحماية
افحص كل طلب، واكتب قواعدك الخاصة، وحصِّن WordPress بمفاتيح تبديل بنقرة واحدة.
* مُنشئ قواعد مخصصة متعدد الشروط مع مطابقة regex وأحرف البدل (wildcard)
* قواعد مدمجة عبر فئات الهجمات الرئيسية (SQL injection، XSS، path traversal، PHP injection و command injection، والمزيد)
* أوضاع التعلّم والتفعيل لـ WAF، وحظر البوتات، وترويسات الأمان
* أكثر من 25 مفتاح تحصين بنقرة واحدة للوصول إلى wp-config، وتعداد المؤلفين، وREST API والمزيد
* الحماية الموسّعة الاختيارية: فحص الطلبات قبل WordPress عبر مُشغِّل auto_prepend_file (اشتراك صريح، يُلغى بالكامل عند التعطيل أو عند إلغاء التفعيل)
* تحديد معدل نقاط النهاية، وحماية XML-RPC، وسجلات مفصّلة لجدار الحماية
الفاحص
نظام فحص من سبع مراحل يفحص الملفات وقاعدة البيانات والمهام المجدولة.
* فحص للمحتوى قائم على قواعد كشف البرمجيات الخبيثة (المُزامَنة من خدمة WordSec)
* التحقق من سلامة ملفات نواة WordPress والإضافات والقوالب (عبر WordPress.org API)
* فحوصات مجدولة مع معالجة على دفعات لتجنب انتهاء المهلات
* عزل واستعادة بنقرة واحدة، مع سجل فحص كامل
أمان تسجيل الدخول
أوقف هجمات بيانات الاعتماد قبل أن تبدأ.
* المصادقة الثنائية القائمة على الأدوار (RFC 6238 TOTP)، دون الحاجة إلى مكتبة خارجية
* ثلاثة مزوّدي CAPTCHA (reCAPTCHA، hCaptcha، Cloudflare Turnstile) إضافةً إلى CAPTCHA حسابي مدمج
* حماية من هجمات brute-force مع حظر تصاعدي وفخاخ honeypot
* فحص كلمات المرور المُسرَّبة (Have I Been Pwned، k-anonymity) وفرض كلمات مرور Argon2
* إدارة الجلسات ومُصمِّم صفحة تسجيل دخول مخصصة
حركة المرور المباشرة
راقب حركة المرور الخاصة بك في الوقت الفعلي، ثم أعِد تشغيلها تاريخياً.
* تسجيل الطلبات في الوقت الفعلي (IP، URI، الطريقة، الحالة، زمن الاستجابة)
* فحص آمن للطلبات والاستجابات مع كشف تلقائي للبوتات
* تصفية الاستثناءات حسب الدور أو IP أو الدولة أو URI، مع تصدير CSV
الحظر
- قوائم سماح أو حظر للدول والقارات
- حظر عنوان IP مفرد ونطاق CIDR، مؤقت أو دائم، مع دعم قائمة السماح
- حماية تلقائية من إساءة الاستخدام وتحديد معدل نقاط النهاية
- رسائل حظر مخصصة
سلسلة التوريد
- تسجيل السمعة لكل إضافة وقالب مُثبَّت
- تنبيهات الثغرات الأمنية المعروفة (بيانات من خدمة WordSec) للنواة والإضافات والقوالب وPHP
- كشف الإضافات والقوالب المهجورة
- التحقق من سلامة التحديثات مع نسخ احتياطية تلقائية وجرد SBOM كامل
سجل التدقيق
- تتبّع كامل للنشاط عبر 11 نوع كائن و14 إجراءً
- تغييرات المحتوى، وتغييرات الإضافات والقوالب والإعدادات، والمزيد
- تصفية سريعة وتصدير بنقرة واحدة
التنبيه
- 36 نوع حدث عبر ست فئات
- التسليم عبر البريد الإلكتروني أو Telegram أو Slack
- أوضاع التنبيه الأساسي والمتقدم والكامل
WordSec كامل الوظائف فور تثبيته. تعمل كل ميزة (WAF، وفحص البرمجيات الخبيثة وسلامة الملفات، وأمان تسجيل الدخول، والمصادقة الثنائية، والتحصين، وحظر IP والدول، وسجل التدقيق، ومراقبة سلسلة التوريد والتنبيهات) محلياً على خادمك بدون مفتاح ترخيص وبدون قيود. اختيارياً، توفّر خدمة WordSec على wordsec.net بيانات استخبارات تهديدات مُحدَّثة باستمرار لا يمكن إنتاجها محلياً: مجموعات قواعد WAF المُدارة، وموجز توقيعات البرمجيات الخبيثة الكامل، وقوائم سمعة IP، وقاعدة بيانات GeoIP، وقائمة نطاقات البريد الإلكتروني المؤقت، وسجلات الثغرات الأمنية المعروفة. الاتصال بالخدمة اختياري؛ تعمل الميزات المحلية معها أو بدونها، مستخدمةً ببساطة أي بيانات متوفرة. كل خدمة خارجية والبيانات التي تتلقاها موثَّقة في قسم “الخدمات الخارجية” أدناه.
الخدمات الخارجية
صُمِّم WordSec للعمل محلياً، وبدون مفتاح ترخيص فإنه لا يُجري أي طلبات صادرة إلى خدمة WordSec. تعمل تصفية الطلبات الأساسية وفحص الملفات على خادمك. لا يُتَّصَل بالخدمات المذكورة أدناه إلا للميزات المُحدَّدة الموصوفة، ومعظمها فقط عند تفعيلك تلك الميزة صراحةً (أو، بالنسبة لـ WordSec API، فقط بعد تفعيلك مفتاح ترخيص). يوثِّق هذا القسم كل خدمة طرف ثالث يمكن للإضافة الاتصال بها والبيانات التي تتلقاها كل منها.
WordSec API (api.wordsec.net)
يعمل WordSec مجاناً بدون ترخيص، وفي هذه الحالة لا يتصل بهذه الخدمة على الإطلاق. يتوفر ترخيص مجاني للجميع؛ وبمجرد تفعيلك مفتاحاً تتواصل الإضافة مع خدمة WordSec لغرضين متمايزين:
- استدعاءات الخدمة المطلوبة (فقط أثناء نشاط مفتاح ترخيص): تفعيل الترخيص والتحقق منه، وتحديثات بيانات التهديدات (قواعد جدار الحماية، توقيعات البرمجيات الخبيثة، قوائم سمعة IP، بيانات GeoIP، قائمة نطاقات البريد الإلكتروني المؤقت وبيانات الثغرات الأمنية المعروفة). تُفعِّل هذه الميزات المدعومة سحابياً ولا يمكن تنفيذها محلياً؛ وبدون مفتاح، لا يُجرى أي من هذه الاستدعاءات. أما كود الإنفاذ المحلي لهذه الميزات (محرّك WAF، وفاحص البرمجيات الخبيثة، ومرشِّحات حظر IP، ومرشِّح تقييد التسجيل) فهو حاضر ونشط دائماً؛ لكن دون موجز مُحدَّث لا يملك ببساطة أي بيانات استخبارات تهديدات ليفحص الطلبات مقابلها.
* متى: عند التفعيل/التحقق وعند فحوصات تحديث بيانات التهديدات المجدولة.
* البيانات المُرسَلة: عنوان URL لموقعك ومفتاح الترخيص (يُستخدمان لمصادقتك وربط الترخيص بهذا الموقع)، وبالنسبة لفحوصات التحديث، الإصدارات الحالية لموجزات بيانات التهديدات المُثبَّتة لديك.
- قياس اختياري لبيانات الاستخدام/البيئة (اشتراك اختياري، مُعطَّل افتراضياً): لقطة مجهولة المصدر مرة واحدة يومياً تُستخدَم لتحسين WordSec. لا تُرسَل إلا بعد تفعيلك صراحةً “مشاركة بيانات الاستخدام والبيئة” (عند تفعيل الترخيص أو في الإعدادات متقدم بيانات الاستخدام) ويمكن إيقافها مرة أخرى في أي وقت.
* متى: مرة واحدة يومياً، فقط أثناء تفعيل الاشتراك.
* البيانات المُرسَلة: لقطة غير شخصية عن بيئة الموقع (إصدارات الخادم وWordPress وPHP وقاعدة البيانات، وقائمة الإضافات والقوالب النشطة) وإحصاءات مُجمَّعة عن استخدام ميزات WordSec والأمان. لا تُرسَل أبداً أي كلمات مرور أو بيانات اعتماد قاعدة البيانات أو مفاتيح سرية أو عناوين بريد إلكتروني.
- شروط الخدمة: https://wordsec.net/terms
- سياسة الخصوصية: https://wordsec.net/privacy
Have I Been Pwned (api.pwnedpasswords.com)
يُستخدَم من قِبل فحص كلمات المرور المُسرَّبة الاختياري لاكتشاف ما إذا كانت كلمة مرور تظهر في اختراقات بيانات معروفة، باستخدام k-anonymity.
* متى: عند تعيين مستخدم لكلمة مرور أو إرسالها وكون فحص كلمات المرور المُسرَّبة مُفعَّلاً.
* البيانات المُرسَلة: فقط أول 5 أحرف من تجزئة SHA-1 لكلمة المرور. أما كلمة المرور نفسها وتجزئتها الكاملة فلا تغادران موقعك أبداً.
* الشروط والخصوصية: https://haveibeenpwned.com/Privacy
WordPress.org API (api.wordpress.org, downloads.wordpress.org, wordpress.org, core.svn.wordpress.org, plugins.svn.wordpress.org, themes.svn.wordpress.org)
يُستخدم للتحقق من سلامة ملفات نواة WordPress والإضافات والقوالب، وللاستعلام عن المعلومات العامة للإضافات/القوالب (plugins_api/themes_api) من أجل درجات سمعة سلسلة التوريد وفحوصات سلامة التحديثات، ولتنزيل حزمة لغة ترجمة WordSec نفسها من translate.wordpress.org عندما تختار لغة عرض غير مثبتة بعد (الآلية نفسها التي يستخدمها WordPress عند تغيير لغة الموقع)، وكذلك (فقط عند نقرك على “إصلاح” في إحدى نتائج الفاحص) لتنزيل النسخة الأصلية من ملف نواة/إضافة/قالب معدَّل حتى يمكن استعادته. تجلب تنزيلات الإصلاح ملفات أصلية مفردة من plugins.svn.wordpress.org / themes.svn.wordpress.org / core.svn.wordpress.org، مع الرجوع عند الحاجة إلى الحزم الكاملة من downloads.wordpress.org (ملفات zip للإضافات/القوالب) و wordpress.org (ملفات zip لإصدارات النواة).
* متى: أثناء فحوصات البرمجيات الخبيثة/السلامة وفحوصات سمعة سلسلة التوريد، وعند تنفيذ إجراء إصلاح صريح، وعند حفظ لغة عرض لم تُثبَّت ترجمتها بعد.
* البيانات المُرسَلة: إصدار نواة WordPress، ولغة الموقع، ومعرّفات/إصدارات الإضافات والقوالب التي يجري فحصها؛ وعند تنزيل لغة، معرّف/إصدار الإضافة واللغة المختارة.
* الشروط والخصوصية: https://wordpress.org/about/privacy/
RDAP (rdap.org)
يُستخدَم من قِبل أداة بحث WHOIS/RDAP في صفحة الأدوات لعرض معلومات الملكية لعنوان IP أو نطاق تفحصه.
* متى: فقط عند تشغيلك أداة بحث WHOIS/RDAP.
* البيانات المُرسَلة: عنوان IP أو النطاق الذي اخترت البحث عنه.
* الشروط والخصوصية: https://about.rdap.org/
ipify (api.ipify.org)
يُستخدَم من قِبل مُدقِّق القائمة السوداء في صفحة الأدوات وأداة معلومات الخادم لتحديد عنوان IP العام الخاص بخادمك.
* متى: فقط عند تشغيلك أداة “فحص القائمة السوداء” أو “عناوين IP للخادم”.
* البيانات المُرسَلة: طلب بسيط من خادمك؛ لا تُضمَّن أي بيانات للموقع (تكتفي الخدمة بإرجاع عنوان IP الطالِب).
* الشروط والخصوصية: https://www.ipify.org/
مزوّدو قوائم حظر DNS (أداة فحص القائمة السوداء)
يستعلم اختبار “فحص القائمة السوداء” في صفحة الأدوات من قوائم الحظر المعتمدة على DNS (DNSBLs) ليخبرك بما إذا كان عنوان IPv4 العام لخادمك مُدرَجاً. يتلقى كل مزوّد استعلام DNS قياسياً يحتوي على عنوان IP الخاص بخادمك بصيغة معكوسة. يُستعلَم من خمسة مزوّدين:
* Spamhaus ZEN (zen.spamhaus.org) – https://www.spamhaus.org/privacy-notice/
* SpamCop (bl.spamcop.net)، تُشغّلها Cisco – https://www.cisco.com/c/en/us/about/legal/privacy-full.html
* Barracuda Reputation Block List (b.barracudacentral.org) – https://www.barracuda.com/company/legal/privacy-policy
* UCEPROTECT Level 1 (dnsbl-1.uceprotect.net) – https://www.uceprotect.net/en/index.php
* PSBL (psbl.surriel.com) – https://psbl.org/
التفاصيل:
* متى: فقط عند نقرك على “فحص القائمة السوداء” في صفحة الأدوات.
* البيانات المُرسَلة: عنوان IPv4 العام لخادمك، مُضمَّناً في كل استعلام لقائمة حظر DNS.
Telegram Bot API (api.telegram.org)
قناة تسليم تنبيهات اختيارية. تعمل فقط عند إعدادك رمز bot الخاص بـ Telegram ومُعرِّف الدردشة (chat ID) الخاصين بك.
* متى: عند إطلاق تنبيه أمني فعّلته وكون تسليم Telegram مُعدّاً.
* البيانات المُرسَلة: نص رسالة التنبيه (نوع الحدث، اسم الموقع، سياق IP/المستخدم ذي الصلة) إلى الـ bot/الدردشة التي أعددتها.
* شروط الخدمة: https://telegram.org/tos
* سياسة الخصوصية: https://telegram.org/privacy
Slack Incoming Webhooks (hooks.slack.com)
قناة تسليم تنبيهات اختيارية. تعمل فقط عند إعدادك عنوان URL لـ incoming-webhook الخاص بـ Slack.
* متى: عند إطلاق تنبيه أمني فعّلته وكون تسليم Slack مُعدّاً.
* البيانات المُرسَلة: نص رسالة التنبيه (نوع الحدث، اسم الموقع، سياق IP/المستخدم ذي الصلة) إلى الـ webhook الذي أعددته.
* شروط الخدمة: https://slack.com/terms-of-service
* سياسة الخصوصية: https://slack.com/privacy-policy
Google reCAPTCHA (www.google.com, www.gstatic.com)
CAPTCHA اختياري لتسجيل الدخول/التسجيل. يعمل فقط عند اختيارك reCAPTCHA وتوفيرك مفاتيحك الخاصة.
* متى: على نماذج تسجيل الدخول والتسجيل أثناء التفعيل.
* يُحمَّل عن بُعد: يتطلب reCAPTCHA تحميل سكربت الأداة الخاص به (www.google.com/recaptcha/api.js، المُقدَّم مع الأصول من www.gstatic.com) من Google في متصفح الزائر؛ يُدرَج فقط على تلك النماذج وفقط أثناء كون reCAPTCHA هو المزوّد المُختار. التحقق من الرمز المميز هو استدعاء من جانب الخادم من موقعك إلى www.google.com.
* البيانات المُرسَلة: رمز استجابة CAPTCHA، ومفتاح موقعك العام، وعنوان IP الزائر.
* شروط الخدمة: https://policies.google.com/terms
* سياسة الخصوصية: https://policies.google.com/privacy
hCaptcha (hcaptcha.com, js.hcaptcha.com)
CAPTCHA اختياري لتسجيل الدخول/التسجيل. يعمل فقط عند اختيارك hCaptcha وتوفيرك مفاتيحك الخاصة.
* متى: على نماذج تسجيل الدخول والتسجيل أثناء التفعيل.
* يُحمَّل عن بُعد: يتطلب hCaptcha تحميل سكربت الأداة الخاص به (js.hcaptcha.com/1/api.js) من hCaptcha في متصفح الزائر؛ يُدرَج فقط على تلك النماذج وفقط أثناء كون hCaptcha هو المزوّد المُختار. التحقق من الرمز المميز هو استدعاء من جانب الخادم من موقعك إلى hcaptcha.com.
* البيانات المُرسَلة: رمز استجابة CAPTCHA، ومفتاح موقعك العام، وعنوان IP الزائر.
* شروط الخدمة: https://www.hcaptcha.com/terms
* سياسة الخصوصية: https://www.hcaptcha.com/privacy
Cloudflare Turnstile (challenges.cloudflare.com)
CAPTCHA اختياري لتسجيل الدخول/التسجيل. يعمل فقط عند اختيارك Turnstile وتوفيرك مفاتيحك الخاصة.
* متى: على نماذج تسجيل الدخول والتسجيل أثناء التفعيل.
* يُحمَّل عن بُعد: يتطلب Turnstile تحميل سكربت الأداة الخاص به (challenges.cloudflare.com/turnstile/v0/api.js) من Cloudflare في متصفح الزائر؛ يُدرَج فقط على تلك النماذج وفقط أثناء كون Turnstile هو المزوّد المُختار. التحقق من الرمز المميز هو استدعاء من جانب الخادم من موقعك إلى challenges.cloudflare.com.
* البيانات المُرسَلة: رمز استجابة CAPTCHA، ومفتاح موقعك العام، وعنوان IP الزائر.
* شروط الخدمة: https://www.cloudflare.com/website-terms/
* سياسة الخصوصية: https://www.cloudflare.com/privacypolicy/
ipwhois.io (ipwho.is)
خدمة تحديد الموقع الجغرافي لعنوان IP اختيارية، مُعطَّلة افتراضياً. تمر جميع الطلبات عبر HTTPS مع التحقق من الشهادة، ولا يُجرى أي منها حتى تُفعِّل “خدمة البحث الخارجي عن IP” في إعدادات WordSec (قسم معالجة IP الزائر). تُستخدَم لثلاثة أمور: (1) تحديد دولة عنوان IP الزائر عندما لا تتوفر قاعدة بيانات GeoIP محلية، (2) تحديد مدينة عنوان IP الزائر لسجل حركة المرور المباشرة عندما لا تستطيع قاعدة البيانات المحلية الإجابة، و(3) بحث “تفاصيل IP” في حركة المرور المباشرة (الدولة، المنطقة، المدينة، ISP، المؤسسة، ASN).
* متى: فقط أثناء تفعيل الاشتراك في خدمة البحث الخارجي عن IP: تلقائياً للدولة/المدينة أثناء تسجيل حركة المرور، وعند نقرك بالنسبة لبحث تفاصيل IP.
* البيانات المُرسَلة: عنوان IP الذي يُبحَث عنه (IP الزائر للدولة/المدينة، أو عنوان IP الذي اخترت فحصه).
* شروط الخدمة: https://ipwhois.io/terms
* سياسة الخصوصية: https://ipwhois.io/privacy
VirusTotal (virustotal.com)
لا يُتَّصَل بها تلقائياً. يعرض الفاحص رابط “التحقق على VirusTotal” يمكنك النقر عليه لفتح VirusTotal في متصفحك لملف مُعيَّن.
* متى: فقط عند نقرك على الرابط.
* البيانات المُرسَلة: تجزئة (hash) الملف المُتضمَّنة في عنوان URL للرابط.
* الشروط والخصوصية: https://docs.virustotal.com/docs/privacy-policy
Qualys SSL Labs (ssllabs.com)
لا يُتَّصَل بها تلقائياً. يعمل اختبار “فحص صحة SSL” في صفحة الأدوات بالكامل على خادمك الخاص (يفتح اتصال TLS بنطاقك الخاص ويقرأ الشهادة). وبجانبه، يفتح رابط “فحص عميق (SSL Labs)” اختبار Qualys SSL Labs في علامة تبويب جديدة في المتصفح؛ يتصل SSL Labs عندئذٍ بموقعك من الخارج ويُقيّم إعداد TLS الخاص به. يحمل الرابط علامة “إخفاء النتائج”، لذا لا يُنشَر التقرير على اللوحة العامة لـ SSL Labs.
* متى: فقط عند نقرك على رابط “فحص عميق (SSL Labs)”.
* البيانات المُرسَلة: اسم نطاق موقعك، المُتضمَّن في عنوان URL للرابط.
* الشروط: https://www.ssllabs.com/about/terms.html
* الخصوصية: https://www.qualys.com/company/privacy/
الشكر والتقدير
يُضمِّن WordSec مكتبات الأطراف الثالثة المذكورة أدناه. تُوزَّع كل مكتبة بموجب ترخيص متوافق مع ترخيص WordSec نفسه “GPLv2 or later”. تحتفظ كل مكتبة مُضمَّنة بلافتة الترخيص داخل ملفاتها و/أو بملف الترخيص الأصلي الخاص بها، والمصدر الأصلي الكامل (غير المُصغَّر) لكل منها متاح في المشروع والإصدار المرتبطين.
مكتبات PHP (`vendor/`)
TCPDF 6.11.3
* الترخيص: LGPL-3.0-or-later
* حقوق النشر: Nicola Asuni, Tecnick.com LTD
* المصدر: https://github.com/tecnickcom/TCPDF
* ملف الترخيص: vendor/tecnickcom/tcpdf/LICENSE.TXT
* يُستخدَم لـ: توليد تقارير/تصدير PDF
SimpleXLSXGen 1.5.x
* الترخيص: MIT
* حقوق النشر: (c) 2020-2022 Sergey Shuchkin
* المصدر: https://github.com/shuchkin/simplexlsxgen
* ملف الترخيص: vendor/shuchkin/simplexlsxgen/LICENSE
* يُستخدَم لـ: تصدير XLSX (Excel)
مكتبات JavaScript / CSS (`assets/*/vendor/`)
Select2 4.1.0-rc.0
* الترخيص: MIT
* حقوق النشر: Kevin Brown, Igor Vaynberg, and the Select2 contributors
* المصدر: https://github.com/select2/select2
* نص الترخيص: https://github.com/select2/select2/blob/master/LICENSE.md
* الملفات المُضمَّنة: assets/js/vendor/select2.min.js، assets/css/vendor/select2.min.css
ApexCharts 5.16.0
* الترخيص: MIT
* حقوق النشر: (c) 2018-2026 ApexCharts
* المصدر: https://github.com/apexcharts/apexcharts.js
* نص الترخيص: https://github.com/apexcharts/apexcharts.js/blob/main/LICENSE
* الملفات المُضمَّنة: assets/js/vendor/apexcharts.min.js
jsVectorMap 1.7.0
* الترخيص: MIT
* حقوق النشر: (c) Mustafa Omar and the jsVectorMap contributors
* المصدر: https://github.com/themustafaomar/jsvectormap
* نص الترخيص: https://github.com/themustafaomar/jsvectormap/blob/master/LICENSE
* الملفات المُضمَّنة: assets/js/vendor/jsvectormap.min.js، assets/css/vendor/jsvectormap.min.css
* يُستخدَم لـ: تصورات خريطة العالم (حركة المرور المباشرة / الحظر / جدار الحماية)
بيانات خريطة العالم (world_mill)، المُسجَّلة كخريطة “world” في jsVectorMap
* الترخيص: MIT
* حقوق النشر: مساهمو jvectormap-content؛ هندسة الخريطة مُشتقّة من Natural Earth (public domain)
* المصدر: https://www.npmjs.com/package/jvectormap-content
* الملفات المُضمَّنة: assets/js/vendor/world.js
* يُستخدَم لـ: هندسة الدول المعروضة في تصورات خريطة العالم أعلاه
qrcode-generator 1.4.4
* الترخيص: MIT
* حقوق النشر: Kazuhiko Arase
* المصدر: https://github.com/kazuhikoarase/qrcode-generator
* نص الترخيص: https://github.com/kazuhikoarase/qrcode-generator/blob/master/LICENSE
* الملفات المُضمَّنة: assets/js/vendor/qrcode.min.js
الأيقونات / الأصول
flag-icons (ملفات SVG لأعلام الدول)
* الترخيص: MIT (ترميز SVG)؛ أما تصاميم الأعلام نفسها فهي في public domain
* حقوق النشر: (c) 2013 Panayiotis Lipiridis
* المصدر: https://github.com/lipis/flag-icons
* نص الترخيص: https://github.com/lipis/flag-icons/blob/main/LICENSE
* الملفات المُضمَّنة: assets/images/flags/*.svg (أعلام الدول، 4×3 viewBox="0 0 640 480")
لقطات الشاشة








التنصيب
- ارفع ملفات الإضافة إلى
/wp-content/plugins/wordsec/، أو ثبِّتها من خلال شاشة الإضافات في WordPress. - فعِّل الإضافة من خلال شاشة الإضافات في WordPress.
- افتح قائمة WordSec لبدء الإعداد.
لا يُنشئ التفعيل سوى جداول قاعدة بيانات الإضافة، والإعدادات الافتراضية، ودليل البيانات الخاص بها. لا يُعدِّل WordSec أبداً ملفات .htaccess أو .user.ini أو wp-config.php، ولا يغيّر أذونات الملفات، ولا يُثبِّت مُشغِّل WAF السابق لـ WordPress دون إجراء صريح وواضح التسمية منك، ويُلغي إلغاء التفعيل كل تغيير من هذا النوع.
الأسئلة المتكررّة
-
هل يُبطئ WordSec موقعي؟
-
لا. بُني WordSec حول أقل قدر من استعلامات قاعدة البيانات، والمعالجة على دفعات، والتخزين المؤقت الذكي، بحيث لا تأتي الحماية على حساب الأداء.
-
هل أحتاج إلى مفتاح ترخيص لاستخدام WordSec؟
-
لا. يُثبَّت WordSec ويعمل كإضافة مجانية كاملة الوظائف مع حماية محلية: جدار حماية تطبيقات الويب (قواعدك المخصصة الخاصة إضافةً إلى القواعد المُعدّة مسبقاً المدمجة)، والحماية من هجمات brute-force وحماية تسجيل الدخول، والمصادقة الثنائية، والتحصين، وإعداد الحظر الجغرافي، وسجل التدقيق والمزيد، تعمل كلها بدون أي مفتاح.
-
هل يتطلب أي خدمة خارجية؟
-
لا، ليس لتشغيله. تعمل الحماية الأساسية في WordSec محلياً على خادمك، وبدون مفتاح ترخيص فإنها لا تتصل بأي خدمة WordSec خارجية على الإطلاق.
-
ما الحد الأدنى من المتطلبات؟
-
WordPress 6.9+ و PHP 7.4+ و MySQL 5.6+ / MariaDB 10.1+.
المراجعات
المساهمون والمطوّرون
لقد تم ترجمة ”WordSec“ إلى 5 لغات. شكراً إلى جميع المُترجمين لمُساهماتهم.
مُهتم بالتطوير؟
تصفّح الشفرة، تحقق من مستودع SVN، أو الاشتراك في سجل التطوير بواسطة RSS.
سجل التغييرات
1.0.8
- Fixed: File Permission Hardening could make a site unreachable. It set the root .htaccess to mode 0440, which takes away read access for the web server on hosting panels where the web server runs as a different user than the file owner (Plesk, cPanel and similar). Apache then answered every request with 403 and logged “AH00529 pcfg_openfile: unable to check htaccess file”. The root .htaccess is now set to 0644 so the web server can always read it, while wp-config.php still becomes read-only at 0440. Affected sites are repaired automatically the next time an admin page is opened with the option enabled.
- Fixed: The malware scanner recommended the same 0440 mode for the root .htaccess, so Fix All (and scheduled scans with automatic fixing) could re-apply it. The scanner now expects 0644 and reports a .htaccess the web server cannot read as an issue instead.
- Fixed: The Tools file permission check listed 0440 as the recommended mode for .htaccess and now recommends 0644.
- Fixed: The security score no longer expects the .htaccess file to be unreadable by the web server; only group or world write access counts against the score.
1.0.7
- Fixed: “Prevent User Enumeration” no longer blocks ordinary author pages. Only ID-based probes (such as /?author=1, which WordPress resolves into a username) are blocked; a visitor opening a known author archive like /author/name/ is served normally. The REST users endpoint and the users sitemap stay closed as before.
- Fixed: The scanner’s “View matched content” dialog showed its content box in white while dark mode was active.
- Improved: The block page shown to blocked visitors carries the WordSec wordmark with a “WordPress Security Plugin” line beneath it.
- Improved: The block screen rendered by Extended Protection (the pre-WordPress firewall) is now identical to the one WordPress serves, instead of a near-copy with an extra error code and reference line.
- Fixed: Uninstalling with “keep only the license key” now also keeps this site’s identifier, so reinstalling reuses the existing license binding instead of registering the site a second time.
1.0.6
- جديد: يبلّغ الفاحص الآن عن الملفات الإضافية غير المتوقعة داخل مجلدات الإضافات والقوالب المستضافة على WordPress.org (ملفات ليست جزءاً من الإصدار الرسمي). هذه الملفات مخبأ شائع للحمولات المزروعة التي لا تطابق أي توقيع للبرمجيات الخبيثة. تدعم النتائج العزل ويشملها إصلاح الكل.
- تحسين: أصبح إصلاح ملفات الإضافات والقوالب يجلب الملف الأصلي المفرد مباشرةً من SVN الخاص بـ WordPress.org (القناة نفسها التي تستخدمها إصلاحات النواة بالفعل) بدلاً من تنزيل واستخراج ملف zip الكامل للإضافة/القالب؛ وتبقى حزمة zip كخيار احتياطي تلقائي.
- إصلاح: كان إصلاح الإضافات والقوالب قد يُبلغ عن “قد لا تكون الإضافة مستضافة على WordPress.org” لإضافات مستضافة هناك فعلاً، لأن خطوة استخراج ملف zip كانت تعمل دون تهيئة نظام ملفات WordPress.
- إصلاح: لم تعد القوالب الافتراضية المرفقة مع WordPress (مثل Twenty Twenty-Five) تنتج نتائج زائفة من نوع “ملف قالب معدّل”. يشحن WordPress نسخاً خاصة به من هذه القوالب قد تختلف بايتاً ببايت عن إصدار دليل القوالب من النسخة نفسها؛ والملفات المطابقة لمجاميع التحقق الرسمية للنواة تُعد الآن أصلية.
- تحسين: يعرض جدول سجل الفحوصات توزيعاً كاملاً حسب الخطورة (الإجمالي، حرج، مرتفع، متوسط، منخفض، معلومات) عند تمرير المؤشر فوق عمود المشكلات المكتشفة.
1.0.5
- إصلاح: لم يعد فاحص البرمجيات الخبيثة يعلّم ملفات WordSec نفسها غير المعدَّلة. الملفات المطابقة بايتاً ببايت لمجاميع التحقق الرسمية على WordPress.org لإصدار WordSec المثبت تُستبعد من مطابقة التوقيعات؛ أما الملف المعدَّل أو غير المعروف فيفشل في اجتياز مجموع التحقق ويُفحص بشكل طبيعي.
1.0.4
- جديد: معالج الإعداد. أصبح التفعيل الأول يفتح الآن إعداداً موجَّهاً خطوة بخطوة: اختر تكويناً موصى به أو قياسياً أو مخصصاً بالكامل لجدار الحماية وأمان تسجيل الدخول والحظر والإعدادات، وقم بتكوين CAPTCHA والمصادقة الثنائية وإعادة تسمية رابط تسجيل الدخول وقنوات تسليم التنبيهات، ثم أنهِ بخطوة الترخيص. يتم الإفصاح عن كل تغيير في مشاركة البيانات وملفات الخادم قبل تطبيقه، ويمكن إعادة تشغيل المعالج في أي وقت من الإعدادات.
- جديد: اختيار ما يحدث لبياناتك عند إزالة التثبيت (الاحتفاظ بكل شيء، أو الاحتفاظ بمفتاح الترخيص فقط، أو حذف كل شيء) أصبح يُعرض الآن في مربع حوار عند تعطيل الإضافة، إضافةً إلى عنصر التحكم الموجود في الإعدادات.
- تحسين: كشف فاحص البرمجيات الخبيثة وأداؤه.
- تحسين: تحسينات بصرية في مختلف أنحاء واجهة الإدارة.
- إصلاح: مشكلات معروفة تم الإبلاغ عنها منذ الإصدار 1.0.3.
1.0.3
- أصبح WordPress 6.9 الآن الحد الأدنى للإصدار المدعوم.
- لم يعد مُشغِّل WAF السابق لـ WordPress (“الحماية الموسّعة”) يُثبَّت عند التفعيل. إنه اشتراك صريح في صفحة جدار الحماية يسرد كل تغيير يُجريه على الخادم، ويُلغي تعطيله (أو إلغاء تفعيل الإضافة) كل تلك التغييرات.
- أصبحت ميزات التحصين التي تكتب إلى .htaccess أو .user.ini أو wp-config.php، أو تغيّر أذونات الملفات أو تحذف الملفات، مُعطَّلة افتراضياً الآن، ويذكر وصف كل مفتاح تبديل بالضبط ما يكتبه.
- أصبح إلغاء التفعيل الآن يستعيد ثوابت التصحيح الأصلية في wp-config.php وأذونات الملفات الأصلية، ويزيل كل ملف وتوجيه أضافته الإضافة؛ وتُعيد إزالة التثبيت تشغيل هذا التنظيف كشبكة أمان.
- تم تحويل الاحتياطي لتحديد الموقع الجغرافي لـ IP وبحث تفاصيل IP في حركة المرور المباشرة من ip-api.com إلى ipwhois.io، دائماً عبر HTTPS مع التحقق من الشهادة، وأصبح كل طلب الآن محصوراً خلف اشتراك جديد مُعطَّل افتراضياً باسم “خدمة البحث الخارجي عن IP” (الإعدادات معالجة IP الزائر).
- أصبحت درجات سمعة سلسلة التوريد الآن تعمل بالكامل دون مفتاح ترخيص: تُجلَب بيانات الإضافات/القوالب العامة من wordpress.org مباشرةً عندما لا تتوفر نسخة الخدمة المطابقة.
- يعرض حوار تفاصيل IP في حركة المرور المباشرة إحصاءات الطلبات المحلية (الإجماليات، عدد المحظور، مستوى التهديد) حتى أثناء تعطيل عمليات البحث الخارجية.
- إعادة تنظيم صفحة الإعدادات: نُقلت بيانات الاستخدام إلى الأعلى، ودُمجت خيارات اللغة والواجهة في بطاقة واحدة باسم واجهة الإدارة، وأُعيدت تسمية قسم IP الزائر إلى معالجة IP الزائر.
- أصبحت أوصاف صفحة الأدوات الآن تُسمّي الخدمات الخارجية التي يتصل بها كل أداة (api.ipify.org، rdap.org، ومزوّدو قوائم حظر DNS).
- توسيع توثيق الخدمات الخارجية: أصبح الآن مُدرَجاً مزوّدو قوائم حظر DNS، وجميع مضيفي التنزيل على wordpress.org، وخدمة ipwhois.io.
- تم إصلاح بعض الأخطاء المعروفة.
- تم إجراء تحسينات بصرية.
1.0.2
- أصبحت جميع الميزات الآن كاملة الوظائف محلياً دون قيود ترخيص.
- تم إصلاح خطأ في فاحص البرمجيات الخبيثة.
- أصبحت بيانات التشغيل (قواعد WAF، قوائم الحظر، GeoIP، العزل) الآن ضمن مجلد uploads (uploads/wordsec).
- إصلاحات إضافية لمواقع الملفات/الأدلة والامتثال لإرشادات wp.org.
1.0.1
- نُقلت السكربتات/الأنماط المضمّنة إلى واجهة enqueue في WordPress.
- تنقية أقوى للمدخلات عبر معالجة الطلبات.
- تحديث المكتبات المُضمَّنة: ApexCharts 5.16.0، TCPDF 6.11.3.
- أصبحت قاعدة بيانات GeoIP تُخزَّن الآن ضمن wp-content/wordsec-data/ بدلاً من مجلد الإضافة.
- توسيع توثيق الخدمات الخارجية في ملف readme هذا.
1.0.0
- الإصدار العام الأول.
