← ወደ ባህሪያት ይመለሱ
Pro

ደህንነት እና CSP አራሚ

ሴኪዩሪቲ እና CSP ቼክ እርስዎ ያሉበት ገጽ የምላሽ አርዕስቶችን አንብቦ ደረጃ ሰጥቷቸዋል - የይዘት ደህንነት ፖሊሲ፣ HSTS፣ ሪፈር-ፖሊሲ፣ ዘር-አቋራጭ ቤተሰብ እና ሌሎችም - ከዚያም CSP መመሪያውን በመመሪያ ይጥሳል እና የሚያዳክሙትን ምንጮች ይሰይማሉ።

Security headers are easy to get wrong and hard to check. The values live on the server, the policies are long single-line strings, and the mistakes are quiet: a Content Security Policy that still allows 'unsafe-inline' looks like a policy but stops almost nothing. The usual answer is to paste your URL into an online scanner, which only works for pages a scanner can reach — not a staging site, not an internal tool, not a page behind a login.

This tool checks the page in front of you, signed in as you are. It reads the document's response headers and gives each one a pass, a warning or a failure with a plain explanation: whether a CSP exists at all, whether HSTS will keep browsers on HTTPS, whether MIME sniffing is off, whether referrers leak full URLs, and what the Cross-Origin-* headers are set to. It also points out headers that give away more than they should, such as Server and X-Powered-By naming your exact framework version.

የCSP ትር የሱ ልብ ነው። The policy is split into directives, every source is colour-coded, and the findings read like a review: 'unsafe-inline' in script-src is marked as a failure, 'unsafe-eval' and wildcard origins as warnings, and data: in script-src as the bypass it is. It knows the rules that trip people up — that 'unsafe-inline' is ignored once a nonce or hash is present, so that case is a warning rather than a failure, and that 'strict-dynamic' replaces host allowlists. Missing directives are called out too: no object-src, no base-uri, no frame-ancestors, no form-action. Policies delivered by meta tag and report-only policies are shown separately, because they behave differently.

The Connection tab covers what HTTPS is actually doing: the TLS handshake, HSTS max-age against the one-year threshold that preloading requires, includeSubDomains and preload flags, and every insecure subresource or form target that undermines an HTTPS page. One thing it does not claim: certificate details. No browser extension can read the certificate chain, issuer or expiry date, so rather than invent them the tool says where to look — the padlock in your address bar, or an external service for the full chain.

የቀጥታ ቅድመ እይታ
example.com
ደህንነት እና CSP 1 ችግር, 3 ማስጠንቀቂያዎች
ራስጌዎች CSP ግንኙነት
5
አለፈ
3
ማስጠንቀቂያዎች
1
የጠፋ
24
ራስጌዎች
✓
Content-Security-Policy
የአሁን — ስክሪፕቶች እና ሌሎች ሀብቶች የተገደቡ ናቸው።
!
Strict-Transport-Security
ከፍተኛ ዕድሜ ቅድመ ጭነት ከሚያስፈልገው 1 ዓመት በታች ነው።
max-age=86400
✗
Referrer-Policy
የጎደሉ — ሙሉ ዩአርኤሎች ወደ ሌሎች ጣቢያዎች ሊፈስሱ ይችላሉ።
የፖሊሲ ግኝቶች
✗script-src ይፈቅዳል 'unsafe-inline'
!img-src ይፈቅዳል *
!ምንም ቤዝ-ዩሪ የለም — የተወጋ የ መለያ አንጻራዊ ዩአርኤሎችን እንደገና መፃፍ ይችላል።
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
ቁልፍ ባህሪያት

እያንዳንዱ የደህንነት ራስጌ፣ ደረጃ የተሰጠው

CSP፣ HSTS፣ X-Content-ዓይነት-አማራጮች፣ X-ፍሬም-አማራጮች፣ ዋቢ-ፖሊሲ፣ ፍቃዶች-ፖሊሲ እና የዘር-አቋራጭ ቤተሰብ፣ እያንዳንዳቸው ማለፊያ፣ ማስጠንቀቂያ ወይም ውድቀት እና ያለመኖር ምን ማለት እንደሆነ ግልጽ ማብራሪያ አላቸው።

CSP የተሰበረ መመሪያ በመመሪያ

መመሪያው በእያንዳንዱ ምንጭ ቀለም ኮድ ወደተሰጠው መመሪያ ይተነተናል፣ ስለዚህ በ500-ቁምፊ ራስጌ ሕብረቁምፊ ውስጥ ከመደበቅ ይልቅ አደገኛ እሴት ጎልቶ ይታያል።

ሰዎችን የሚይዙትን ህጎች ያውቃል

ባንዲራዎች 'unsafe-inline'፣ 'unsafe-eval'፣ wildcards and data: in script-src — ነገር ግን 'unsafe-inline'ን እንደ ማስጠንቀቂያ የሚቆጥሩት ኖን ወይም ሃሽ አሳሾች ችላ እንዲሉ ሲያደርጋቸው ነው፣ እና 'strict-dynamic' እና report-uri ይመሰክራል።

የጠፉ መመሪያዎች ተሰይመዋል

የነገር-src፣ ቤዝ-ዩሪ፣ ፍሬም-አባቶች ወይም ቅጽ-እርምጃ ያለ መመሪያ እያንዳንዱ ክፍተት የሚተው ልዩ አደጋ አለው፣ ነባሪ-src ቀድሞውንም ከመካከላቸው አንዱን ሲሸፍን ጨምሮ።

HSTS፣ TLS እና የተቀላቀለ ይዘት

HSTS ከፍተኛው ዕድሜ ከአንድ አመት ቅድመ ጭነት ገደብ፣ TLS የመጨባበጥ ጊዜ፣ እና እያንዳንዱ http:// ንዑስ ምንጭ ወይም ቅጽ ኢላማ ከመራጩ ጋር ከተዘረዘረው HTTPS ገጽን የሚያፈርስ።

በመድረክ እና በጀርባ መግቢያዎች ላይ ይሰራል

ራስጌዎች እርስዎ እያዩት ካለው ገጽ፣ ከክፍለ-ጊዜዎ ጋር ይነበባሉ፣ ስለዚህ የውስጥ መሳሪያዎች እና የቅድመ-ምርት ጣቢያዎች መፈተሽ ይችላሉ - ስካነር እንዲደርስበት ምንም አይነት የወል ዩአርኤል የለም።

የተለመዱ የአጠቃቀም ሁኔታዎች

ከመጀመሩ በፊት ጣቢያን ማጠንከር

የማረጋገጫ ዝርዝሩን በእውነተኛው ገጽ ላይ ይራመዱ፡ ከሪፖርት-ብቻ ይልቅ CSP መተግበሩን ያረጋግጡ፣ HSTS ለአንድ አመት ተዘጋጅቷል፣ እና ምንም ነገር አሁንም በ http:// ላይ አይጫንም።

የዝግጅት ቦታን በመፈተሽ ምንም ስካነር ሊደርስበት አይችልም።

የመስመር ላይ ራስጌ አራሚዎች ይፋዊ ዩአርኤል ያስፈልጋቸዋል። ይህ እየተመለከቱት ያለውን ገጽ ያነባል፣ ስለዚህ ከመሰረታዊ auth ወይም ከቪፒኤን ጀርባ ያለው የዝግጅት አካባቢ እንዲሁ ለመፈተሽ ቀላል ነው።

የወረስከው CSP በመገምገም ላይ

ረጅም ፖሊሲ ማንኛውንም ነገር የሚገድብ እንደሆነ፣ ወይም 'ደህንነቱ የተጠበቀ-ውስጥ መስመር' እና የዱር ካርድ አስተናጋጅ በጸጥታ ወደ ማስዋቢያነት ቀይረውት እንደሆነ በጨረፍታ ይመልከቱ።

የተቀላቀለ ይዘት ማስጠንቀቂያዎችን በመከታተል ላይ

በኮንሶል ውስጥ ከማደን ይልቅ በ HTTPS ገጽ ላይ ከኤለመንት መራጭ ጋር አሁንም ትክክለኛውን ምስል፣ ስክሪፕት ወይም የቅጽ እርምጃ ያግኙ።

ለደህንነት ግምገማ ማስረጃ

የእያንዳንዱ አርእስት ቀኑ ያለፈበት ሪፖርት፣ ዋጋው እና ፍርዱ ከኦዲት ጋር ለማያያዝ፣ ከጥቃቅን ክትትል ወይም ከማክበር መጠይቅ ጋር ይቅዱ።

እንዴት እንደሚጠቀሙ
1

ደህንነት እና CSPን ክፈት

በDevSuite Pro መትከያ ውስጥ የደህንነት እና የCSP አዶን ጠቅ ያድርጉ። ቼኩ ወዲያውኑ ይሰራል እና ማጠቃለያው ስንት ራስጌዎች እንዳለፉ፣ እንዳስጠነቀቁ ወይም እንደጠፉ ያሳያል።

2

የራስጌ ፍርድን ያንብቡ

የራስጌዎች ትሩ እያንዳንዱን የደህንነት ራስጌ ከዋጋው እና ከፍርዱ ጋር ይዘረዝራል። ከዚህ በታች የመረጃ-መግለጫ ቼክ እና የሰነዱ የ CORS ራስጌዎች አሉ።

3

ፖሊሲውን ይገምግሙ

ለግኝቶች ዝርዝር፣ ከዚያም የተተነተኑ መመሪያዎችን የCSP ትርን ይክፈቱ። ቀይ ምንጮች ውድቀቶች ናቸው, አምበር ሰዎች ለሁለተኛ እይታ ዋጋ ያላቸው ናቸው, አረንጓዴዎች ጠንካራ ፖሊሲን ይጠቀማሉ.

4

ግንኙነቱን ያረጋግጡ

የግንኙነት ትሩ HTTPSን፣ TLS መጨባበጥን፣ HSTSን እና ማንኛውንም የተደባለቀ ይዘትን ይሸፍናል። ለእውቅና ማረጋገጫው ራሱ፣ በአድራሻ አሞሌው ላይ ያለውን ቁልፍ ጠቅ ያድርጉ - ምንም ቅጥያ ሊያነበው አይችልም።

5

ግኝቶቹን ከእርስዎ ጋር ይውሰዱ

የቅጂ ሪፖርት የእያንዳንዱን ፍርድ፣ የCSP ግኝቶች እና ማንኛውንም የተቀላቀሉ ይዘቶች ለትኬት ወይም ለደህንነት ግምገማ የተዘጋጀ ግልጽ-ጽሁፍ ማጠቃለያ ያወጣል።

ለመሞከር ዝግጁ ነዎት?

DevSuite Pro ን በነፃ ይጫኑ እና 71+ የገንቢ መሳሪያዎችን ለአሳሽዎ ይክፈቱ።

ወደ Chrome ያክሉ ወደ Edge ያክሉ ወደ FireFox ያክሉ