← Назад към функциите
Pro

Проверка на сигурността и CSP

Security & CSP Checker чете заглавките на отговорите на страницата, на която се намирате, и ги класифицира — Content Security Policy, HSTS, Referrer-Policy, Cross-Origin family и други — след което разгражда CSP директива по директива и назовава източниците, които я отслабват.

Защитните заглавки лесно се грешат и трудно се проверяват. Стойностите са живи на сървъра, правилата са дълги едноредови низове, а грешките са тихи: политика за сигурност на съдържанието, която все още позволява „unsafe-inline“, изглежда като политика, но не спира почти нищо. Обичайният отговор е да поставите URL адреса си в онлайн скенер, който работи само за страници, до които скенерът може да достигне – не за промеждутъчен сайт, не за вътрешен инструмент, не за страница зад влизане.

Този инструмент проверява страницата пред вас, когато сте влезли, както сте. Той чете заглавките на отговорите на документа и дава на всеки от тях пропуск, предупреждение или неуспех с ясно обяснение: дали изобщо съществува CSP, дали HSTS ще поддържа браузърите на HTTPS, дали MIME снифтингът е изключен, дали референтите пропускат пълни URL адреси и на какво са зададени заглавките Cross-Origin-*. Той също така посочва заглавки, които издават повече, отколкото би трябвало, като сървър и X-Powered-By, назоваващи вашата точна версия на рамката.

Разделът CSP е сърцето му. Политиката е разделена на директиви, всеки източник е цветно кодиран и констатациите се четат като преглед: „unsafe-inline“ в script-src се маркира като грешка, „unsafe-eval“ и произходът със заместващи символи като предупреждения, а data: в script-src като байпас. Той знае правилата, които спъват хората — че „unsafe-inline“ се игнорира, след като е налице nonce или хеш, така че този случай е по-скоро предупреждение, отколкото неуспех, и че „strict-dynamic“ замества списъците с разрешени хостове. Липсващите директиви също се извикват: без object-src, без base-uri, без frame-ancestors, без form-action. Политиките, доставени от мета таг, и политиките само за отчет се показват отделно, защото се държат по различен начин.

Разделът Connection обхваща какво всъщност прави HTTPS: TLS ръкостискане, HSTS максимална възраст спрямо едногодишния праг, който предварителното зареждане изисква, includeSubDomains и флагове за предварително зареждане и всеки несигурен подизточник или цел на формуляр, който подкопава HTTPS страница. Едно нещо не се твърди: подробности за сертификата. Нито едно разширение на браузъра не може да прочете веригата на сертификата, издателя или датата на изтичане, така че вместо да ги измисля, инструментът казва къде да търсите – катинара в адресната лента или външна услуга за цялата верига.

Преглед на живо
example.com
Сигурност и CSP 1 проблем, 3 предупреждения
Заглавки CSP Връзка
5
премина
3
Предупреждения
1
Липсва
24
Заглавки
✓
Content-Security-Policy
Настоящо — скриптовете и другите ресурси са ограничени
!
Strict-Transport-Security
максималната възраст е под 1 година, която изисква предварително зареждане
max-age=86400
✗
Referrer-Policy
Липсва — пълните URL адреси може да изтекат към други сайтове
Констатации на политиката
✗script-src позволява 'unsafe-inline'
!img-src позволява *
!Без base-uri — инжектиран таг може да пренапише относителни URL адреси
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Ключови функции

Всеки защитен хедър, оценен

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy и семейството Cross-Origin, всяко с пропуск, предупреждение или неуспех и ясно обяснение какво означава липсата му.

CSP Разбита директива по директива

Правилата се анализират в директиви с цветен код на всеки източник, така че опасната стойност се откроява, вместо да се крие в заглавен низ от 500 знака.

Познава правилата, които хващат хората

Флагове „unsafe-inline“, „unsafe-eval“, заместващи символи и данни: в script-src — но третира „unsafe-inline“ като предупреждение, когато nonce или хеш кара браузърите да го игнорират, и кредитира „strict-dynamic“ и report-uri.

Наименувани липсващи директиви

Политика без object-src, base-uri, frame-ancestors или form-action се отчита със специфичния риск, който всеки пропуск оставя отворен, включително когато default-src вече покрива един от тях.

HSTS, TLS и смесено съдържание

Максимална възраст на HSTS спрямо едногодишния праг за предварително зареждане, времето за ръкостискане на TLS и всеки http:// подресурс или цел на формуляр, която подкопава HTTPS страница, посочена с нейния селектор.

Работи върху етапните и задните влизания

Заглавките се четат от страницата, която вече преглеждате, с вашата сесия, така че вътрешните инструменти и предпродукционните сайтове могат да бъдат проверени — няма публичен URL адрес, който скенер да достигне.

Чести случаи на употреба

Втвърдяване на сайт преди стартиране

Прегледайте контролния списък на истинската страница: потвърдете, че CSP се прилага, а не само за отчет, HSTS е зададен за една година и нищо все още не се зарежда през http://.

Проверка на етапен сайт, който не може да достигне скенер

Онлайн проверките на заглавките се нуждаят от публичен URL адрес. Това чете страницата, която разглеждате, така че промеждутъчна среда зад основно удостоверяване или VPN е също толкова лесна за проверка.

Преглед на CSP, който сте наследили

Вижте с един поглед дали една дълга политика действително ограничава нещо или дали „unsafe-inline“ и хост със заместващ знак тихо са го превърнали в декорация.

Проследяване на предупреждения със смесено съдържание

Намерете точното изображение, скрипт или действие на формуляр, все още използвайки http:// на HTTPS страница, със селектора на елемента, вместо да търсите през конзолата.

Доказателство за преглед на сигурността

Копирайте отчет с дата на всеки хедър, неговата стойност и присъда, за да го прикачите към одит, пентест за проследяване или въпросник за съответствие.

Как да използвате
1

Отворете Security & CSP

Щракнете върху иконата Сигурност и CSP в докинг станцията DevSuite Pro. Проверката се изпълнява незабавно и обобщението показва колко заглавки са преминали, предупредени или липсват.

2

Прочетете присъдите на заглавието

Разделът Headers изброява всеки хедър за сигурност с неговата стойност и присъда. Под него са проверката за разкриване на информация и CORS заглавките на документа.

3

Прегледайте политиката

Отворете раздела CSP за списъка с констатациите, след това анализираните директиви. Червените източници са провали, кехлибарените си заслужават втори поглед, зелените са това, което използва силната политика.

4

Проверете връзката

Разделът Връзка обхваща HTTPS, TLS ръкостискане, HSTS и всяко смесено съдържание. За самия сертификат щракнете върху катинара в адресната лента - никое разширение не може да го прочете.

5

Вземете констатациите със себе си

Докладът за копиране създава обобщение в обикновен текст на всяка присъда, констатациите на CSP и всяко смесено съдържание, готово за билет или преглед на сигурността.

Готови ли сте да опитате?

Инсталирайте DevSuite Pro безплатно и отключете 71+ инструмента за разработчици за вашия браузър.

Добавяне към Chrome Добави към Edge Добавяне към FireFox