يقرأ Security & CSP Checker رؤوس الاستجابة للصفحة التي تتواجد فيها ويصنفها - سياسة أمان المحتوى، وHSTS، وسياسة المُحيل، وعائلة Cross-Origin والمزيد - ثم يقسم توجيه CSP حسب التوجيه ويسمي المصادر التي تضعفه.
من السهل أن يتم الخطأ في ترويسات الأمان ويصعب التحقق منها. القيم موجودة على الخادم، والسياسات عبارة عن سلاسل طويلة من سطر واحد، والأخطاء هادئة: تبدو سياسة أمان المحتوى التي لا تزال تسمح بـ "غير الآمن المضمّن" وكأنها سياسة ولكنها لا توقف شيئًا تقريبًا. الإجابة المعتادة هي لصق عنوان URL الخاص بك في ماسح ضوئي عبر الإنترنت، والذي يعمل فقط مع الصفحات التي يمكن للماسح الضوئي الوصول إليها - وليس موقعًا مرحليًا، وليس أداة داخلية، وليس صفحة خلف تسجيل الدخول.
تقوم هذه الأداة بفحص الصفحة التي أمامك، وتسجيل الدخول بها كما أنت. يقرأ رؤوس استجابة المستند ويمنح كل منها تصريحًا أو تحذيرًا أو فشلًا مع تفسير واضح: ما إذا كان CSP موجودًا على الإطلاق، وما إذا كان HSTS سيحتفظ بالمتصفحات على HTTPS، وما إذا كان استنشاق MIME معطلاً، وما إذا كان المُحيلون يسربون عناوين URL الكاملة، وما تم تعيين رؤوس Cross-Origin-* عليه. ويشير أيضًا إلى الرؤوس التي تعطي أكثر مما ينبغي، مثل Server وX-Powered-By بتسمية إصدار إطار العمل الدقيق الخاص بك.
علامة التبويب CSP هي قلبها. يتم تقسيم السياسة إلى توجيهات، ويتم ترميز كل مصدر بالألوان، وتُقرأ النتائج كمراجعة: يتم وضع علامة "غير آمن مضمن" في script-src على أنها فاشلة، و"تقييم غير آمن" وأصول أحرف البدل كتحذيرات، والبيانات: في script-src كتجاوز. إنه يعرف القواعد التي تعوق الأشخاص - حيث يتم تجاهل "unsafe-inline" بمجرد وجود علامة nonce أو hash، لذا فإن هذه الحالة تعد بمثابة تحذير وليس فشلًا، وتحل هذه الحالة "strict-dynamic" محل قوائم المضيف المسموح بها. يتم استدعاء التوجيهات المفقودة أيضًا: لا يوجد كائن src، ولا يوجد uri أساسي، ولا يوجد أسلاف للإطار، ولا يوجد إجراء شكلي. يتم عرض السياسات المقدمة بواسطة العلامة الوصفية وسياسات التقرير فقط بشكل منفصل، لأنها تتصرف بشكل مختلف.
تغطي علامة التبويب "الاتصال" ما يفعله HTTPS فعليًا: مصافحة TLS، والحد الأقصى لعمر HSTS مقابل حد عام واحد الذي يتطلبه التحميل المسبق، بما في ذلك النطاقات الفرعية وعلامات التحميل المسبق، وكل مورد فرعي غير آمن أو هدف نموذج يقوض صفحة HTTPS. شيء واحد لا يطالب به: تفاصيل الشهادة. لا يمكن لأي امتداد للمتصفح قراءة سلسلة الشهادات أو المصدر أو تاريخ انتهاء الصلاحية، لذا بدلاً من اختراعها، تحدد الأداة مكان البحث - القفل الموجود في شريط العناوين الخاص بك، أو خدمة خارجية للسلسلة الكاملة.
CSP، وHSTS، وX-Content-Type-Options، وX-Frame-Options، وReferrer-Policy، وPermissions-Policy، وعائلة Cross-Origin، ولكل منها تصريح أو تحذير أو فشل وشرح واضح لما يعنيه غيابها.
يتم تحليل السياسة إلى توجيهات مع ترميز لون كل مصدر، لذلك تبرز قيمة خطيرة بدلاً من الاختباء داخل سلسلة رأس مكونة من 500 حرف.
علامات "غير آمنة مضمنة"، و"تقييم غير آمن"، وأحرف البدل والبيانات: في script-src - ولكنها تعامل "غير آمنة مضمنة" كتحذير عندما تجعل علامة nonce أو التجزئة المتصفحات تتجاهلها، وتنسب الاعتمادات إلى "ديناميكية صارمة" وتقرير uri.
يتم الإبلاغ عن السياسة التي لا تحتوي على object-src أو base-uri أو أسلاف الإطار أو إجراء النموذج مع المخاطر المحددة التي تتركها كل فجوة مفتوحة، بما في ذلك عندما يغطي default-src واحدًا منها بالفعل.
الحد الأقصى لعمر HSTS مقابل حد التحميل المسبق لمدة عام واحد، ووقت تأكيد اتصال TLS، وكل مصدر فرعي http:// أو هدف نموذج يقوض صفحة HTTPS، المدرجة مع محددها.
تتم قراءة الرؤوس من الصفحة التي تشاهدها بالفعل، من خلال جلستك، بحيث يمكن فحص الأدوات الداخلية ومواقع ما قبل الإنتاج - لا يوجد عنوان URL عام يمكن للماسح الضوئي الوصول إليه.
انتقل إلى قائمة التحقق على الصفحة الحقيقية: تأكد من فرض CSP بدلاً من التقرير فقط، وتم تعيين HSTS لمدة عام، ولا يزال هناك أي شيء يتم تحميله عبر http://.
تحتاج أدوات فحص الرؤوس عبر الإنترنت إلى عنوان URL عام. يؤدي هذا إلى قراءة الصفحة التي تشاهدها، لذا من السهل التحقق من البيئة المرحلية خلف المصادقة الأساسية أو VPN.
انظر في لمحة ما إذا كانت السياسة الطويلة تقيد أي شيء بالفعل، أو ما إذا كان "غير آمن مضمن" ومضيف بدل قد حولاها بهدوء إلى زخرفة.
ابحث عن الصورة الدقيقة أو البرنامج النصي أو إجراء النموذج الذي لا يزال يستخدم http:// في صفحة HTTPS، باستخدام محدد العنصر، بدلاً من البحث عبر وحدة التحكم.
انسخ تقريرًا مؤرخًا بكل رأس وقيمته وحكمه لإرفاقه بالتدقيق أو المتابعة الدقيقة أو استبيان الامتثال.
انقر فوق أيقونة Security & CSP في DevSuite Pro. يتم تشغيل الفحص فورًا ويعرض الملخص عدد الرؤوس التي تم تمريرها أو التحذير منها أو المفقودة.
تسرد علامة التبويب "الرؤوس" كل رأس أمان بقيمته وحكمه. يوجد أدناه التحقق من الكشف عن المعلومات ورؤوس CORS للمستند.
افتح علامة التبويب CSP لقائمة النتائج، ثم التوجيهات التي تم تحليلها. المصادر الحمراء هي مصادر فاشلة، والمصادر البرتقالية تستحق نظرة ثانية، والمصادر الخضراء هي ما تستخدمه السياسة القوية.
تغطي علامة التبويب "الاتصال" HTTPS ومصافحة TLS وHSTS وأي محتوى مختلط. للحصول على الشهادة نفسها، انقر فوق القفل الموجود في شريط العناوين — ولا يمكن لأي ملحق قراءته.
يُنتج تقرير النسخ ملخصًا نصيًا عاديًا لكل حكم، ونتائج CSP وأي محتوى مختلط، جاهزًا للتذكرة أو المراجعة الأمنية.
قم بتثبيت DevSuite Pro مجانًا وافتح أكثر من 71 أداة للمطورين لمتصفحك.