> For the complete documentation index, see [llms.txt](https://docs.chamilo.org/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.chamilo.org/3.x/ar/dlyl-alidarh/admin-guide/platform-settings/security-settings.md).

# الأمان

حماية تسجيل الدخول، سياسة كلمات المرور، ترويسات أمان المحتوى، المصادقة الثنائية، ونظام كشف التسلل الخفيف الوزن.

تغطي هذه الصفحة *سياسة* الأمان. للاطلاع على أدوات المراقبة التي تراقب المنصة باستخدام هذه السياسة (سجلات محاولات تسجيل الدخول، أحداث كشف التسلل، فحوصات قوة كلمات المرور، وفحوصات سلامة الملفات)، انظر [الأمان](/3.x/ar/dlyl-alidarh/admin-guide/security.md).

يمكنك الوصول إلى هذه الإعدادات ضمن **الإدارة > إعدادات التكوين > الأمان**. تحتوي هذه الفئة على **32 إعدادًا**، مدرجة أدناه مع العنوان والتعليق المُشحن في تجهيزات إعدادات المنصة (`SettingsCurrentFixtures.php`).

> يُعرض اسم المتغير في الشيفرة بخط أحادي المسافة. استخدمه عند البرمجة النصية عبر واجهة برمجة التطبيقات أو عندما تحتاج إلى تغيير تلك الإعدادات على المستوى العام بتحرير [`config/settings_override.yaml`](https://github.com/chamilo/chamilo-lms/wiki/Configurations#configsettings_overridesyaml).

## الإعدادات

### `2fa_enable`

**تفعيل المصادقة الثنائية (2FA)**

إضافة حقول في صفحة تحديث كلمة المرور لتفعيل المصادقة الثنائية باستخدام تطبيق مصادقة TOTP. عند التعطيل على المستوى العام، لن يرى المستخدمون حقول المصادقة الثنائية ولن يُطلب منهم إدخالها عند تسجيل الدخول، حتى إن كانوا قد فعّلوها سابقًا.

*القيمة الافتراضية: `false`*

### `access_to_personal_file_for_all`

**الوصول إلى الملف الشخصي للجميع**

يسمح بالوصول إلى جميع الملفات الشخصية دون قيود

*القيمة الافتراضية: `false`*

### `admins_can_set_users_pass`

**يمكن للمسؤولين تعيين كلمات مرور المستخدمين يدويًا**

\[مستنتج] عند التفعيل، يمكن للمسؤولين تعيين كلمات مرور المستخدمين يدويًا مباشرة دون مطالبة المستخدمين بإعادة تعيينها.

### `allow_captcha`

**CAPTCHA**

تفعيل CAPTCHA في نموذج تسجيل الدخول ونموذج التسجيل ونموذج استعادة كلمة المرور لتجنب هجمات الطرق المتكرر على كلمات المرور

*القيمة الافتراضية: `false`*

### `allow_online_users_by_status`

**تصفية المستخدمين الذين يمكن رؤيتهم متصلين**

يقيّد ظهور المستخدمين المتصلين بأدوار مستخدم محددة.

### `allow_strength_pass_checker`

**فاحص قوة كلمة المرور**

فعّل هذا الخيار لإضافة مؤشر مرئي لقوة كلمة المرور عندما يغيّر المستخدم كلمة مروره. هذا لن يمنع إضافة كلمات مرور ضعيفة، بل يعمل كمساعد مرئي فقط.

*القيمة الافتراضية: `true`*

### `anonymous_autoprovisioning`

**توفير تلقائي لمزيد من المستخدمين المجهولين**

ينشئ ديناميكيًا مستخدمين مجهولين جدد لدعم حركة الزوار العالية.

*القيمة الافتراضية: `false`*

### `captcha_number_mistakes_to_block_account`

**عدد أخطاء CAPTCHA المسموح بها**

عدد المرات التي يمكن للمستخدم أن يخطئ فيها في مربع CAPTCHA قبل قفل حسابه.

### `captcha_time_to_block`

**مدة قفل الحساب بسبب CAPTCHA**

إذا بلغ المستخدم الحد الأقصى المسموح به لأخطاء تسجيل الدخول (عند استخدام CAPTCHA)، سيُقفل حسابه لهذه المدة بالدقائق.

### `check_password`

**التحقق من متطلبات كلمة المرور**

تفعيل التحقق من متطلبات كلمة المرور المعرّفة أعلاه أثناء إنشاء كلمة المرور أو تحديثها.

*القيمة الافتراضية: `false`*

### `file_integrity_check_notify_admins` **v3**

**مستلمو إشعارات فحص سلامة الملفات**

قائمة عناوين بريد إلكتروني مفصولة بفواصل لإشعارها عندما يكشف فحص سلامة الملفات عن تغيير. اتركها فارغة لإشعار كل مسؤول عام بدلًا من ذلك.

### `filter_terms`

**تصفية المصطلحات**

قدّم قائمة مصطلحات، مصطلحًا في كل سطر، ليُصفّى من صفحات الويب ورسائل البريد الإلكتروني. ستُستبدل هذه المصطلحات بـ \*\*\*.

### `force_renew_password_at_first_login`

**فرض تجديد كلمة المرور عند أول تسجيل دخول**

هذا إجراء بسيط لزيادة أمان بوابتك بمطالبة المستخدمين بتغيير كلمة مرورهم فورًا، بحيث تصبح الكلمة التي نُقلت عبر البريد الإلكتروني غير صالحة، ثم يستخدمون كلمة ابتكروها بأنفسهم وهم الوحيدون الذين يعرفونها.

*القيمة الافتراضية: `false`*

### `hide_breadcrumb_if_not_allowed`

**إخفاء مسار التنقل إذا كان «غير مسموح»**

إذا لم يُسمح للمستخدم بالوصول إلى صفحة معينة، أخفِ أيضًا مسار التنقل (breadcrumb). يزيد هذا الأمان بتجنب عرض معلومات غير ضرورية.

*القيمة الافتراضية: `false`*

### `login_max_attempt_before_blocking_account`

**الحد الأقصى لمحاولات تسجيل الدخول قبل القفل**

عدد محاولات تسجيل الدخول الفاشلة المسموح بها قبل قفل حساب المستخدم واضطرار مسؤول إلى إلغاء قفله.

*القيمة الافتراضية: `0`*

### `password_requirements`

**الحد الأدنى لمتطلبات صيغة كلمة المرور**

يحدد البنية المطلوبة لكلمات مرور المستخدمين. مثال: {"min":{"length":8,"lowercase":1,"uppercase":1,"numeric":1,"specials":1}}. استخدم "specials" (بصيغة الجمع) لطلب أحرف خاصة.

### `password_rotation_days`

**فترة تدوير كلمة المرور (بالأيام)**

عدد الأيام قبل أن يتعين على المستخدمين تدوير كلمة مرورهم (0 = معطّل).

*القيمة الافتراضية: `0`*

### `prevent_multiple_simultaneous_login`

**منع تسجيل الدخول المتزامن**

منع المستخدمين من الاتصال بالحساب نفسه أكثر من مرة. خيار جيد في بوابات الدفع مقابل الوصول، لكنه قد يكون مقيّدًا أثناء الاختبار إذ لا يمكن إلا لمتصفح واحد الاتصال بأي حساب معيّن.

*القيمة الافتراضية: `false`*

### `proxy_settings`

**إعدادات الوكيل (Proxy)**

تتصل بعض ميزات Chamilo بالخارج من الخادم. على سبيل المثال للتأكد من وجود محتوى خارجي عند إنشاء رابط أو عرض صفحة مضمّنة في مسار التعلّم. إذا كان خادم Chamilo يستخدم وكيلاً للخروج من شبكته، فهذا هو المكان المناسب لتكوينه.

### `security_block_inactive_users_immediately`

**حظر المستخدمين المعطّلين فوراً**

حظر المستخدمين الذين عطّلهم المسؤول عبر إدارة المستخدمين فوراً. وإلا، سيحتفظ المستخدمون الذين تم تعطيلهم بامتيازاتهم السابقة حتى يسجّلوا الخروج.

*Default: `false`*

### `security_content_policy`

**سياسة أمان المحتوى**

سياسة أمان المحتوى إجراء فعّال لحماية موقعك من هجمات XSS. من خلال إدراج مصادر المحتوى المعتمد في القائمة البيضاء، يمكنك منع المتصفح من تحميل أصول خبيثة. هذا الإعداد معقّد بشكل خاص مع محررات WYSIWYG، لكن إذا أضفت جميع النطاقات التي تريد السماح بتضمينها في إطارات iframes ضمن عبارة child-src، ينبغي أن يعمل هذا المثال لديك. يمكنك منع تنفيذ JavaScript من مصادر خارجية (بما في ذلك داخل صور SVG) باستخدام قائمة صارمة في الوسيط 'script-src'. اتركه فارغاً للتعطيل. مثال الإعداد: default-src 'self'; script-src 'self' 'unsafe-eval' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; child-src 'self' \*.youtube.com yt.be \*.vimeo.com \*.slideshare.com;

### `security_content_policy_report_only`

**سياسة أمان المحتوى للتقارير فقط**

يتيح لك هذا الإعداد التجريب عبر الإبلاغ دون فرض بعض سياسة أمان المحتوى.

### `security_public_key_pins`

**تثبيت المفتاح العام عبر HTTP**

يحمي تثبيت المفتاح العام عبر HTTP موقعك من هجمات الرجل في الوسط (MiTM) باستخدام شهادات X.509 مزيفة. من خلال إدراج الهويات التي ينبغي للمتصفح الوثوق بها فقط في القائمة البيضاء، يُحمى مستخدموك في حال اختراق هيئة شهادات.

### `security_public_key_pins_report_only`

**تثبيت المفتاح العام عبر HTTP للتقارير فقط**

يتيح لك هذا الإعداد التجريب عبر الإبلاغ دون فرض بعض تثبيت المفتاح العام عبر HTTP.

### `security_referrer_policy`

**سياسة المُحيل الأمنية**

سياسة المُحيل ترويسة جديدة تتيح للموقع التحكم في مقدار المعلومات التي يضمّنها المتصفح عند التنقل بعيداً عن مستند، وينبغي أن تُضبط في جميع المواقع.

*Default: `origin-when-cross-origin`*

### `security_session_cookie_samesite_none`

**ملف تعريف ارتباط الجلسة samesite**

تفعيل المعامل samesite:None لملف تعريف ارتباط الجلسة. مزيد من المعلومات: <https://www.chromium.org/updates/same-site> و <https://developers.google.com/search/blog/2020/01/get-ready-for-new-samesitenone-secure>

*Default: `false`*

### `security_strict_transport`

**أمان النقل الصارم عبر HTTP**

أمان النقل الصارم عبر HTTP ميزة ممتازة لدعمها في موقعك وتعزّز تنفيذ TLS لديك بدفع وكيل المستخدم إلى فرض استخدام HTTPS. القيمة الموصى بها: 'strict-transport-security: max-age=63072000; includeSubDomains'. انظر <https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Strict-Transport-Security>. يمكنك تضمين اللاحقة 'preload'، لكن لذلك تبعات على النطاق الأعلى (TLD)، لذا يُفضَّل عدم القيام به باستخفاف. انظر <https://hstspreload.org/>. اتركه فارغاً للتعطيل.

### `security_x_content_type_options`

**X-Content-Type-Options**

يوقف X-Content-Type-Options المتصفح عن محاولة استنتاج نوع MIME ويفرض الالتزام بنوع المحتوى المُعلن. القيمة الوحيدة الصالحة لهذه الترويسة هي 'nosniff'.

*Default: `nosniff`*

### `security_x_frame_options`

**X-Frame-Options**

يخبر X-Frame-Options المتصفح بما إذا كنت تريد السماح بتأطير موقعك أم لا. بمنع المتصفح من تأطير موقعك يمكنك الدفاع ضد هجمات مثل النقر الخادع (clickjacking). إذا عرّفت عنوان URL هنا، فينبغي أن يعرّف عنوان(عناوين) URL التي يجب أن يكون محتواك مرئياً منها، وليس عناوين URL التي يقبل موقعك المحتوى منها. على سبيل المثال، إذا كان عنوان URL الرئيسي (root\_web أعلاه) هو <https://11.chamilo.org/،> فينبغي أن يكون هذا الإعداد: 'ALLOW-FROM <https://11.chamilo.org>'. تنطبق هذه الترويسات فقط على الصفحات التي يكون Chamilo مسؤولاً فيها عن توليد ترويسات HTTP (أي ملفات '.php'). ولا تنطبق على الملفات الثابتة. إذا جرّبت هذه الميزة، فتأكد أيضاً من تحديث تكوين خادم الويب لإضافة الترويسات الصحيحة للملفات الثابتة. انظر وثائق تكوين CDN أعلاه (ابحث عن 'add\_header') لمزيد من المعلومات. القيمة الموصى بها (الصارمة) لهذا الإعداد، إن فُعّل: 'SAMEORIGIN'.

*Default: `SAMEORIGIN`*

### `security_xss_protection`

**X-XSS-Protection**

يضبط X-XSS-Protection تكوين مرشح البرمجة عبر المواقع المدمج في معظم المتصفحات. القيمة الموصى بها '1; mode=block'.

*Default: `1; mode=block`*

### `user_reset_password`

**تفعيل رمز إعادة تعيين كلمة المرور**

تتيح هذه الخيار توليد رمز لمرة واحدة منتهٍ الصلاحية يُرسل بالبريد الإلكتروني إلى المستخدم لإعادة تعيين كلمة مروره.

*Default: `false`*

### `user_reset_password_token_limit`

**الحد الزمني لرمز إعادة تعيين كلمة المرور**

عدد الثواني قبل أن تنتهي صلاحية الرمز المُولَّد تلقائيًا ويصبح غير قابل للاستخدام (يلزم توليد رمز جديد).

*القيمة الافتراضية: `3600`*
