← العودة إلى الميزات
Pro

مدقق الأمن وCSP

يقرأ Security & CSP Checker رؤوس الاستجابة للصفحة التي تتواجد فيها ويصنفها - سياسة أمان المحتوى، وHSTS، وسياسة المُحيل، وعائلة Cross-Origin والمزيد - ثم يقسم توجيه CSP حسب التوجيه ويسمي المصادر التي تضعفه.

من السهل أن يتم الخطأ في ترويسات الأمان ويصعب التحقق منها. القيم موجودة على الخادم، والسياسات عبارة عن سلاسل طويلة من سطر واحد، والأخطاء هادئة: تبدو سياسة أمان المحتوى التي لا تزال تسمح بـ "غير الآمن المضمّن" وكأنها سياسة ولكنها لا توقف شيئًا تقريبًا. الإجابة المعتادة هي لصق عنوان URL الخاص بك في ماسح ضوئي عبر الإنترنت، والذي يعمل فقط مع الصفحات التي يمكن للماسح الضوئي الوصول إليها - وليس موقعًا مرحليًا، وليس أداة داخلية، وليس صفحة خلف تسجيل الدخول.

تقوم هذه الأداة بفحص الصفحة التي أمامك، وتسجيل الدخول بها كما أنت. يقرأ رؤوس استجابة المستند ويمنح كل منها تصريحًا أو تحذيرًا أو فشلًا مع تفسير واضح: ما إذا كان CSP موجودًا على الإطلاق، وما إذا كان HSTS سيحتفظ بالمتصفحات على HTTPS، وما إذا كان استنشاق MIME معطلاً، وما إذا كان المُحيلون يسربون عناوين URL الكاملة، وما تم تعيين رؤوس Cross-Origin-* عليه. ويشير أيضًا إلى الرؤوس التي تعطي أكثر مما ينبغي، مثل Server وX-Powered-By بتسمية إصدار إطار العمل الدقيق الخاص بك.

علامة التبويب CSP هي قلبها. يتم تقسيم السياسة إلى توجيهات، ويتم ترميز كل مصدر بالألوان، وتُقرأ النتائج كمراجعة: يتم وضع علامة "غير آمن مضمن" في script-src على أنها فاشلة، و"تقييم غير آمن" وأصول أحرف البدل كتحذيرات، والبيانات: في script-src كتجاوز. إنه يعرف القواعد التي تعوق الأشخاص - حيث يتم تجاهل "unsafe-inline" بمجرد وجود علامة nonce أو hash، لذا فإن هذه الحالة تعد بمثابة تحذير وليس فشلًا، وتحل هذه الحالة "strict-dynamic" محل قوائم المضيف المسموح بها. يتم استدعاء التوجيهات المفقودة أيضًا: لا يوجد كائن src، ولا يوجد uri أساسي، ولا يوجد أسلاف للإطار، ولا يوجد إجراء شكلي. يتم عرض السياسات المقدمة بواسطة العلامة الوصفية وسياسات التقرير فقط بشكل منفصل، لأنها تتصرف بشكل مختلف.

تغطي علامة التبويب "الاتصال" ما يفعله HTTPS فعليًا: مصافحة TLS، والحد الأقصى لعمر HSTS مقابل حد عام واحد الذي يتطلبه التحميل المسبق، بما في ذلك النطاقات الفرعية وعلامات التحميل المسبق، وكل مورد فرعي غير آمن أو هدف نموذج يقوض صفحة HTTPS. شيء واحد لا يطالب به: تفاصيل الشهادة. لا يمكن لأي امتداد للمتصفح قراءة سلسلة الشهادات أو المصدر أو تاريخ انتهاء الصلاحية، لذا بدلاً من اختراعها، تحدد الأداة مكان البحث - القفل الموجود في شريط العناوين الخاص بك، أو خدمة خارجية للسلسلة الكاملة.

معاينة مباشرة
example.com
الأمن وCSP مشكلة واحدة، 3 تحذيرات
الرؤوس CSP اتصال
5
اجتاز
3
تحذيرات
1
مفتقد
24
الرؤوس
✓
Content-Security-Policy
موجود - البرامج النصية والموارد الأخرى مقيدة
!
Strict-Transport-Security
الحد الأقصى للعمر أقل من سنة واحدة التي يتطلبها التحميل المسبق
max-age=86400
✗
Referrer-Policy
مفقود - قد تتسرب عناوين URL الكاملة إلى مواقع أخرى
نتائج السياسة
✗script-src يسمح 'unsafe-inline'
!img-src يسمح *
!لا يوجد عنوان uri أساسي - يمكن لعلامة المحقونة إعادة كتابة عناوين URL النسبية
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
الميزات الرئيسية

كل رأس أمان، متدرج

CSP، وHSTS، وX-Content-Type-Options، وX-Frame-Options، وReferrer-Policy، وPermissions-Policy، وعائلة Cross-Origin، ولكل منها تصريح أو تحذير أو فشل وشرح واضح لما يعنيه غيابها.

توجيه CSP معطل حسب التوجيه

يتم تحليل السياسة إلى توجيهات مع ترميز لون كل مصدر، لذلك تبرز قيمة خطيرة بدلاً من الاختباء داخل سلسلة رأس مكونة من 500 حرف.

يعرف القواعد التي تجذب الناس

علامات "غير آمنة مضمنة"، و"تقييم غير آمن"، وأحرف البدل والبيانات: في script-src - ولكنها تعامل "غير آمنة مضمنة" كتحذير عندما تجعل علامة nonce أو التجزئة المتصفحات تتجاهلها، وتنسب الاعتمادات إلى "ديناميكية صارمة" وتقرير uri.

التوجيهات المفقودة المسماة

يتم الإبلاغ عن السياسة التي لا تحتوي على object-src أو base-uri أو أسلاف الإطار أو إجراء النموذج مع المخاطر المحددة التي تتركها كل فجوة مفتوحة، بما في ذلك عندما يغطي default-src واحدًا منها بالفعل.

HSTS، TLS والمحتوى المختلط

الحد الأقصى لعمر HSTS مقابل حد التحميل المسبق لمدة عام واحد، ووقت تأكيد اتصال TLS، وكل مصدر فرعي http:// أو هدف نموذج يقوض صفحة HTTPS، المدرجة مع محددها.

يعمل على التدريج وخلف عمليات تسجيل الدخول

تتم قراءة الرؤوس من الصفحة التي تشاهدها بالفعل، من خلال جلستك، بحيث يمكن فحص الأدوات الداخلية ومواقع ما قبل الإنتاج - لا يوجد عنوان URL عام يمكن للماسح الضوئي الوصول إليه.

حالات الاستخدام الشائعة

تصلب الموقع قبل الإطلاق

انتقل إلى قائمة التحقق على الصفحة الحقيقية: تأكد من فرض CSP بدلاً من التقرير فقط، وتم تعيين HSTS لمدة عام، ولا يزال هناك أي شيء يتم تحميله عبر http://.

التحقق من موقع التدريج الذي لا يمكن للماسح الضوئي الوصول إليه

تحتاج أدوات فحص الرؤوس عبر الإنترنت إلى عنوان URL عام. يؤدي هذا إلى قراءة الصفحة التي تشاهدها، لذا من السهل التحقق من البيئة المرحلية خلف المصادقة الأساسية أو VPN.

مراجعة CSP الذي ورثته

انظر في لمحة ما إذا كانت السياسة الطويلة تقيد أي شيء بالفعل، أو ما إذا كان "غير آمن مضمن" ومضيف بدل قد حولاها بهدوء إلى زخرفة.

تعقب تحذيرات المحتوى المختلط

ابحث عن الصورة الدقيقة أو البرنامج النصي أو إجراء النموذج الذي لا يزال يستخدم http:// في صفحة HTTPS، باستخدام محدد العنصر، بدلاً من البحث عبر وحدة التحكم.

أدلة لمراجعة الأمن

انسخ تقريرًا مؤرخًا بكل رأس وقيمته وحكمه لإرفاقه بالتدقيق أو المتابعة الدقيقة أو استبيان الامتثال.

كيفية الاستخدام
1

افتح الأمن وCSP

انقر فوق أيقونة Security & CSP في DevSuite Pro. يتم تشغيل الفحص فورًا ويعرض الملخص عدد الرؤوس التي تم تمريرها أو التحذير منها أو المفقودة.

2

اقرأ أحكام الرأس

تسرد علامة التبويب "الرؤوس" كل رأس أمان بقيمته وحكمه. يوجد أدناه التحقق من الكشف عن المعلومات ورؤوس CORS للمستند.

3

قم بمراجعة السياسة

افتح علامة التبويب CSP لقائمة النتائج، ثم التوجيهات التي تم تحليلها. المصادر الحمراء هي مصادر فاشلة، والمصادر البرتقالية تستحق نظرة ثانية، والمصادر الخضراء هي ما تستخدمه السياسة القوية.

4

تحقق من الاتصال

تغطي علامة التبويب "الاتصال" HTTPS ومصافحة TLS وHSTS وأي محتوى مختلط. للحصول على الشهادة نفسها، انقر فوق القفل الموجود في شريط العناوين — ولا يمكن لأي ملحق قراءته.

5

خذ النتائج معك

يُنتج تقرير النسخ ملخصًا نصيًا عاديًا لكل حكم، ونتائج CSP وأي محتوى مختلط، جاهزًا للتذكرة أو المراجعة الأمنية.

هل أنت جاهز للتجربة؟

قم بتثبيت DevSuite Pro مجانًا وافتح أكثر من 71 أداة للمطورين لمتصفحك.

إضافة إلى Chrome أضف إلى Edge إضافة إلى FireFox