[{"id":"status-ok","severity":"high","title":"الصفحة الرئيسية ترجع خطأ","fix":"الصفحة الرئيسية ترجع رمز خطأ (مثل 404 أو 500). راجع إعدادات التوجيه أو سجلات السيرفر."},{"id":"https-redirect","severity":"critical","title":"لا يوجد تحويل من HTTP إلى HTTPS","fix":"أضف تحويلًا دائمًا (301) لكل الطلبات من `http://` إلى `https://`."},{"id":"tls-expiry","severity":"critical","title":"شهادة SSL منتهية أو قريبة من الانتهاء","fix":"جدد الشهادة وفعّل التجديد التلقائي عبر `certbot` أو أي عميل ACME."},{"id":"tls-trusted","severity":"critical","title":"سلسلة الشهادة غير موثوقة","fix":"استخدم شهادة من جهة إصدار موثوقة (Let's Encrypt مجانية)، وتأكد أن السيرفر يرسل السلسلة كاملة مع الشهادة الوسيطة."},{"id":"tls-hostname","severity":"critical","title":"الشهادة لا تغطي الدومين","fix":"أصدر شهادة تشمل الدومين (و`www` عند الحاجة) ضمن الأسماء المغطاة (SAN)."},{"id":"tls-legacy","severity":"high","title":"السيرفر يقبل TLS 1.0 و1.1","fix":"أوقف دعم الإصدارات القديمة: `ssl_protocols TLSv1.2 TLSv1.3;` في nginx، أو `SSLProtocol -all +TLSv1.2 +TLSv1.3` في Apache."},{"id":"tls-weak","severity":"high","title":"مفتاح أو توقيع ضعيف في سلسلة الشهادة","fix":"أعد إصدار الشهادة بمفتاح RSA بطول 2048 بت أو أكثر، أو ECDSA P-256، مع توقيع SHA-256."},{"id":"hsts","severity":"high","title":"HSTS غير مفعل أو مدته قصيرة","fix":"أضف الترويسة `Strict-Transport-Security: max-age=31536000; includeSubDomains`."},{"id":"csp","severity":"high","title":"لا توجد سياسة Content-Security-Policy","fix":"ابدأ بالترويسة `Content-Security-Policy: default-src 'self'; frame-ancestors 'none'` ثم أضف المصادر التي يحتاجها موقعك."},{"id":"csp-unsafe","severity":"medium","title":"سياسة CSP تسمح بسكربتات مضمنة (unsafe-inline أو unsafe-eval)","fix":"اسمح بالسكربتات المضمنة عبر `nonce` أو `hash` داخل `script-src`، واحذف `unsafe-inline` و`unsafe-eval`."},{"id":"frame-protection","severity":"medium","title":"يمكن تضمين الموقع داخل iframe (خطر clickjacking)","fix":"أضف `X-Frame-Options: DENY`، أو `frame-ancestors 'none'` داخل سياسة CSP."},{"id":"nosniff","severity":"medium","title":"لا توجد ترويسة X-Content-Type-Options","fix":"أضف الترويسة `X-Content-Type-Options: nosniff`."},{"id":"referrer-policy","severity":"low","title":"لا توجد سياسة Referrer-Policy","fix":"أضف الترويسة `Referrer-Policy: strict-origin-when-cross-origin`."},{"id":"permissions-policy","severity":"low","title":"لا توجد سياسة Permissions-Policy","fix":"أضف الترويسة `Permissions-Policy: camera=(), microphone=(), geolocation=()`."},{"id":"server-banner","severity":"low","title":"السيرفر يكشف التقنية المستخدمة ورقم إصدارها","fix":"امنع ظهور رقم الإصدار: `server_tokens off;` في nginx، و`expose_php = Off` في PHP، واحذف ترويسة `X-Powered-By`."},{"id":"cookie-flags","severity":"high","title":"كوكيز بدون Secure أو HttpOnly أو SameSite","fix":"أضف هذه الخصائص لكل كوكي: `Set-Cookie: …; Secure; HttpOnly; SameSite=Lax`."},{"id":"cors-wildcard","severity":"high","title":"CORS مفتوح لأي موقع مع السماح ببيانات الدخول","fix":"اكتب الدومينات المسموحة بأسمائها بدل `*`، ولا تستخدم `*` مع `Access-Control-Allow-Credentials: true`."},{"id":"exposed-paths","severity":"critical","title":"ملفات حساسة مكشوفة للعامة","fix":"امنع الوصول لهذه الملفات من إعدادات السيرفر، واستبدل أي مفاتيح أو كلمات مرور تسربت منها."},{"id":"security-txt","severity":"info","title":"لا يوجد ملف security.txt","fix":"أضف الملف `/.well-known/security.txt` وضع فيه وسيلة تواصل للإبلاغ عن الثغرات."}]