Security & CSP Checker чете заглавките на отговорите на страницата, на която се намирате, и ги класифицира — Content Security Policy, HSTS, Referrer-Policy, Cross-Origin family и други — след което разгражда CSP директива по директива и назовава източниците, които я отслабват.
Защитните заглавки лесно се грешат и трудно се проверяват. Стойностите са живи на сървъра, правилата са дълги едноредови низове, а грешките са тихи: политика за сигурност на съдържанието, която все още позволява „unsafe-inline“, изглежда като политика, но не спира почти нищо. Обичайният отговор е да поставите URL адреса си в онлайн скенер, който работи само за страници, до които скенерът може да достигне – не за промеждутъчен сайт, не за вътрешен инструмент, не за страница зад влизане.
Този инструмент проверява страницата пред вас, когато сте влезли, както сте. Той чете заглавките на отговорите на документа и дава на всеки от тях пропуск, предупреждение или неуспех с ясно обяснение: дали изобщо съществува CSP, дали HSTS ще поддържа браузърите на HTTPS, дали MIME снифтингът е изключен, дали референтите пропускат пълни URL адреси и на какво са зададени заглавките Cross-Origin-*. Той също така посочва заглавки, които издават повече, отколкото би трябвало, като сървър и X-Powered-By, назоваващи вашата точна версия на рамката.
Разделът CSP е сърцето му. Политиката е разделена на директиви, всеки източник е цветно кодиран и констатациите се четат като преглед: „unsafe-inline“ в script-src се маркира като грешка, „unsafe-eval“ и произходът със заместващи символи като предупреждения, а data: в script-src като байпас. Той знае правилата, които спъват хората — че „unsafe-inline“ се игнорира, след като е налице nonce или хеш, така че този случай е по-скоро предупреждение, отколкото неуспех, и че „strict-dynamic“ замества списъците с разрешени хостове. Липсващите директиви също се извикват: без object-src, без base-uri, без frame-ancestors, без form-action. Политиките, доставени от мета таг, и политиките само за отчет се показват отделно, защото се държат по различен начин.
Разделът Connection обхваща какво всъщност прави HTTPS: TLS ръкостискане, HSTS максимална възраст спрямо едногодишния праг, който предварителното зареждане изисква, includeSubDomains и флагове за предварително зареждане и всеки несигурен подизточник или цел на формуляр, който подкопава HTTPS страница. Едно нещо не се твърди: подробности за сертификата. Нито едно разширение на браузъра не може да прочете веригата на сертификата, издателя или датата на изтичане, така че вместо да ги измисля, инструментът казва къде да търсите – катинара в адресната лента или външна услуга за цялата верига.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy и семейството Cross-Origin, всяко с пропуск, предупреждение или неуспех и ясно обяснение какво означава липсата му.
Правилата се анализират в директиви с цветен код на всеки източник, така че опасната стойност се откроява, вместо да се крие в заглавен низ от 500 знака.
Флагове „unsafe-inline“, „unsafe-eval“, заместващи символи и данни: в script-src — но третира „unsafe-inline“ като предупреждение, когато nonce или хеш кара браузърите да го игнорират, и кредитира „strict-dynamic“ и report-uri.
Политика без object-src, base-uri, frame-ancestors или form-action се отчита със специфичния риск, който всеки пропуск оставя отворен, включително когато default-src вече покрива един от тях.
Максимална възраст на HSTS спрямо едногодишния праг за предварително зареждане, времето за ръкостискане на TLS и всеки http:// подресурс или цел на формуляр, която подкопава HTTPS страница, посочена с нейния селектор.
Заглавките се четат от страницата, която вече преглеждате, с вашата сесия, така че вътрешните инструменти и предпродукционните сайтове могат да бъдат проверени — няма публичен URL адрес, който скенер да достигне.
Прегледайте контролния списък на истинската страница: потвърдете, че CSP се прилага, а не само за отчет, HSTS е зададен за една година и нищо все още не се зарежда през http://.
Онлайн проверките на заглавките се нуждаят от публичен URL адрес. Това чете страницата, която разглеждате, така че промеждутъчна среда зад основно удостоверяване или VPN е също толкова лесна за проверка.
Вижте с един поглед дали една дълга политика действително ограничава нещо или дали „unsafe-inline“ и хост със заместващ знак тихо са го превърнали в декорация.
Намерете точното изображение, скрипт или действие на формуляр, все още използвайки http:// на HTTPS страница, със селектора на елемента, вместо да търсите през конзолата.
Копирайте отчет с дата на всеки хедър, неговата стойност и присъда, за да го прикачите към одит, пентест за проследяване или въпросник за съответствие.
Щракнете върху иконата Сигурност и CSP в докинг станцията DevSuite Pro. Проверката се изпълнява незабавно и обобщението показва колко заглавки са преминали, предупредени или липсват.
Разделът Headers изброява всеки хедър за сигурност с неговата стойност и присъда. Под него са проверката за разкриване на информация и CORS заглавките на документа.
Отворете раздела CSP за списъка с констатациите, след това анализираните директиви. Червените източници са провали, кехлибарените си заслужават втори поглед, зелените са това, което използва силната политика.
Разделът Връзка обхваща HTTPS, TLS ръкостискане, HSTS и всяко смесено съдържание. За самия сертификат щракнете върху катинара в адресната лента - никое разширение не може да го прочете.
Докладът за копиране създава обобщение в обикновен текст на всяка присъда, констатациите на CSP и всяко смесено съдържание, готово за билет или преглед на сигурността.
Инсталирайте DevSuite Pro безплатно и отключете 71+ инструмента за разработчици за вашия браузър.