← ফিচারে ফিরে যান
Pro

নিরাপত্তা এবং CSP চেকার

নিরাপত্তা ও CSP চেকার আপনি যে পৃষ্ঠায় আছেন তার প্রতিক্রিয়া শিরোনামগুলি পড়ে এবং সেগুলিকে গ্রেড করে — বিষয়বস্তু সুরক্ষা নীতি, এইচএসটিএস, রেফারার-নীতি, ক্রস-অরিজিন পরিবার এবং আরও অনেক কিছু — তারপর নির্দেশের মাধ্যমে CSP ডাউন নির্দেশিকাকে ভেঙে দেয় এবং এটিকে দুর্বল করে এমন উত্সগুলির নাম দেয়৷

নিরাপত্তা শিরোনাম ভুল পেতে সহজ এবং চেক করা কঠিন. মানগুলি সার্ভারে বাস করে, নীতিগুলি দীর্ঘ একক-লাইন স্ট্রিং, এবং ভুলগুলি শান্ত: একটি বিষয়বস্তু নিরাপত্তা নীতি যা এখনও 'অনিরাপদ-ইনলাইন'-কে অনুমতি দেয় একটি নীতির মতো দেখায় কিন্তু প্রায় কিছুই বন্ধ করে না৷ স্বাভাবিক উত্তর হল আপনার ইউআরএলকে একটি অনলাইন স্ক্যানারে পেস্ট করা, যা শুধুমাত্র সেই পৃষ্ঠাগুলির জন্য কাজ করে যেখানে একজন স্ক্যানার পৌঁছাতে পারে — স্টেজিং সাইট নয়, কোনও অভ্যন্তরীণ টুল নয়, লগইনের পিছনে কোনও পৃষ্ঠা নয়।

এই টুলটি আপনার সামনের পৃষ্ঠাটি পরীক্ষা করে, আপনি যেমন আছেন সাইন ইন করেছেন। এটি নথির প্রতিক্রিয়া শিরোনামগুলি পড়ে এবং প্রত্যেককে একটি পাস, একটি সতর্কতা বা ব্যর্থতা দেয় একটি সরল ব্যাখ্যা সহ: একটি CSP আদৌ বিদ্যমান কিনা, HSTS ব্রাউজারগুলিকে HTTPS-এ রাখবে কিনা, MIME স্নিফিং বন্ধ আছে কিনা, রেফারাররা সম্পূর্ণ URL গুলি ফাঁস করছে কিনা, এবং ক্রস-অরিজিন-* শিরোনামগুলি কী সেট করা হয়েছে৷ এটি এমন শিরোনামগুলিকেও নির্দেশ করে যা তাদের উচিতের চেয়ে বেশি দেয়, যেমন সার্ভার এবং এক্স-পাওয়ারড-আপনার সঠিক ফ্রেমওয়ার্ক সংস্করণের নামকরণ করে।

CSP ট্যাব এটির হৃদয়। নীতিটি নির্দেশাবলীতে বিভক্ত, প্রতিটি উত্স রঙ-কোডেড, এবং ফলাফলগুলি একটি পর্যালোচনার মতো পড়ে: স্ক্রিপ্ট-src-এ 'অনিরাপদ-ইনলাইন' একটি ব্যর্থতা হিসাবে চিহ্নিত করা হয়েছে, 'অনিরাপদ-ইভাল' এবং ওয়াইল্ডকার্ডের উত্স সতর্কতা হিসাবে এবং ডেটা: স্ক্রিপ্ট-src-এ বাইপাস হিসাবে এটি। এটি সেই নিয়মগুলি জানে যা লোকেদের নিয়ে যায় — যে 'অনিরাপদ-ইনলাইন' একবার ননস বা হ্যাশ উপস্থিত হলে উপেক্ষা করা হয়, তাই সেই ক্ষেত্রে ব্যর্থতার পরিবর্তে একটি সতর্কতা, এবং সেই 'স্ট্রিক-ডাইনামিক' হোস্ট অনুমোদিত তালিকাগুলিকে প্রতিস্থাপন করে। অনুপস্থিত নির্দেশগুলিও বলা হয়: কোন অবজেক্ট-src, কোন বেস-উরি, কোন ফ্রেম-পূর্বপুরুষ, কোন ফর্ম-অ্যাকশন নেই। মেটা ট্যাগ এবং শুধুমাত্র রিপোর্ট নীতিগুলি দ্বারা বিতরণ করা নীতিগুলি আলাদাভাবে দেখানো হয়, কারণ তারা ভিন্নভাবে আচরণ করে৷

সংযোগ ট্যাবটি HTTPS আসলে কী করছে তা কভার করে: TLS হ্যান্ডশেক, এক বছরের থ্রেশহোল্ডের বিপরীতে HSTS সর্বোচ্চ বয়স যা প্রিলোডিং প্রয়োজন, সাবডোমেন এবং প্রিলোড ফ্ল্যাগগুলি অন্তর্ভুক্ত করে এবং প্রতিটি অনিরাপদ সাবরিসোর্স বা ফর্ম লক্ষ্য যা একটি HTTPS পৃষ্ঠাকে দুর্বল করে। এক জিনিস এটি দাবি করে না: শংসাপত্রের বিবরণ। কোনো ব্রাউজার এক্সটেনশন শংসাপত্রের চেইন, ইস্যুকারী বা মেয়াদ শেষ হওয়ার তারিখ পড়তে পারে না, তাই তাদের উদ্ভাবনের পরিবর্তে টুলটি বলে যে কোথায় দেখতে হবে — আপনার ঠিকানা বারে প্যাডলক, বা সম্পূর্ণ চেইনের জন্য একটি বাহ্যিক পরিষেবা।

লাইভ প্রিভিউ
example.com
নিরাপত্তা এবং CSP 1 সমস্যা, 3 সতর্কবাণী
হেডার CSP সংযোগ
5
পাস করেছে
3
সতর্কতা
1
অনুপস্থিত
24
হেডার
✓
Content-Security-Policy
বর্তমান — স্ক্রিপ্ট এবং অন্যান্য সংস্থান সীমাবদ্ধ
!
Strict-Transport-Security
সর্বোচ্চ বয়স 1 বছরের কম যা প্রিলোড প্রয়োজন
max-age=86400
✗
Referrer-Policy
অনুপস্থিত — সম্পূর্ণ ইউআরএল অন্যান্য সাইটে লিক হতে পারে
নীতির ফলাফল
✗script-src অনুমতি দেয় 'unsafe-inline'
!img-src অনুমতি দেয় *
!কোন বেস-ইউরি নেই — একটি ইনজেকশন করা ট্যাগ আপেক্ষিক ইউআরএল পুনরায় লিখতে পারে
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
মূল বৈশিষ্ট্য

প্রতিটি নিরাপত্তা শিরোনাম, গ্রেডেড

CSP, এইচএসটিএস, এক্স-কন্টেন্ট-টাইপ-বিকল্প, এক্স-ফ্রেম-বিকল্প, রেফারার-নীতি, অনুমতি-নীতি এবং ক্রস-অরিজিন পরিবার, প্রতিটিতে পাস, সতর্কতা বা ব্যর্থতা এবং এর অনুপস্থিতির অর্থ কী তার একটি সরল ব্যাখ্যা।

নির্দেশিকা দ্বারা CSP ব্রোকেন ডাউন নির্দেশিকা

নীতিটি প্রতিটি উৎসের রঙ-কোডযুক্ত নির্দেশাবলীতে পার্স করা হয়েছে, তাই 500-অক্ষরের শিরোনাম স্ট্রিং-এর ভিতরে লুকিয়ে রাখার পরিবর্তে একটি বিপজ্জনক মান দেখা যাচ্ছে।

লোকেদের ধরার নিয়ম জানেন

পতাকা 'অনিরাপদ-ইনলাইন', 'অনিরাপদ-ইভাল', ওয়াইল্ডকার্ড এবং ডেটা: স্ক্রিপ্ট-src-এ — কিন্তু 'অনিরাপদ-ইনলাইন'কে একটি সতর্কতা হিসাবে বিবেচনা করে যখন কোনও ননস বা হ্যাশ ব্রাউজারগুলিকে এটিকে উপেক্ষা করে এবং 'স্ট্রিক-ডাইনামিক' এবং রিপোর্ট-উরিকে কৃতিত্ব দেয়।

অনুপস্থিত নির্দেশনা নাম

অবজেক্ট-এসআরসি, বেস-ইউরি, ফ্রেম-অ্যান্সটর বা ফর্ম-অ্যাকশন ব্যতীত একটি নীতি নির্দিষ্ট ঝুঁকির সাথে রিপোর্ট করা হয় যার প্রতিটি ফাঁক খোলা থাকে, যখন ডিফল্ট-এসআরসি ইতিমধ্যেই তাদের একটিকে কভার করে।

HSTS, TLS এবং মিশ্র বিষয়বস্তু

এক বছরের প্রিলোড থ্রেশহোল্ডের বিপরীতে HSTS সর্বোচ্চ বয়স, TLS হ্যান্ডশেক টাইম এবং প্রতিটি http:// সাবরিসোর্স বা ফর্ম লক্ষ্য যা একটি HTTPS পৃষ্ঠাকে দুর্বল করে, তার নির্বাচকের সাথে তালিকাভুক্ত।

স্টেজিং এবং লগইনের পিছনে কাজ করে

আপনার সেশনের সাথে আপনি যে পৃষ্ঠাটি ইতিমধ্যেই দেখছেন সেখান থেকে শিরোনামগুলি পড়া হয়, তাই অভ্যন্তরীণ সরঞ্জাম এবং প্রাক-প্রোডাকশন সাইটগুলি পরীক্ষা করা যেতে পারে — স্ক্যানার পৌঁছানোর জন্য কোনও সর্বজনীন URL নেই৷

সাধারণ ব্যবহারের ক্ষেত্র

লঞ্চের আগে একটি সাইট শক্ত করা

আসল পৃষ্ঠায় চেকলিস্টটি দেখুন: শুধুমাত্র রিপোর্টের পরিবর্তে CSP প্রয়োগ করা হয়েছে তা নিশ্চিত করুন, HSTS এক বছরের জন্য সেট করা হয়েছে, এবং http:// এর উপর এখনও কিছুই লোড হচ্ছে না।

একটি স্টেজিং সাইট পরীক্ষা করা হচ্ছে কোন স্ক্যানার পৌঁছাতে পারে না

অনলাইন হেডার চেকারদের একটি সর্বজনীন URL প্রয়োজন। এটি আপনি যে পৃষ্ঠাটি দেখছেন তা পড়ে, তাই মৌলিক প্রমাণীকরণ বা একটি VPN এর পিছনে একটি স্টেজিং পরিবেশ পরীক্ষা করা ঠিক ততটাই সহজ।

আপনার উত্তরাধিকারসূত্রে পাওয়া একটি CSP পর্যালোচনা করা

একটি দীর্ঘ নীতি আসলে কিছু সীমাবদ্ধ করে কিনা তা এক নজরে দেখুন, বা 'অনিরাপদ-ইনলাইন' এবং একটি ওয়াইল্ডকার্ড হোস্ট শান্তভাবে এটিকে সাজসজ্জায় পরিণত করেছে কিনা।

মিশ্র-সামগ্রী সতর্কতা ট্র্যাক ডাউন

কনসোলের মাধ্যমে শিকার করার পরিবর্তে, উপাদানের নির্বাচক সহ HTTPS পৃষ্ঠায় http:// ব্যবহার করে এখনও সঠিক চিত্র, স্ক্রিপ্ট বা ফর্ম অ্যাকশন খুঁজুন।

একটি নিরাপত্তা পর্যালোচনার জন্য প্রমাণ

প্রতিটি শিরোনামের একটি তারিখের প্রতিবেদন, তার মূল্য এবং একটি নিরীক্ষা, একটি পেন্টেস্ট ফলো-আপ বা একটি কমপ্লায়েন্স প্রশ্নাবলীর সাথে সংযুক্ত করার জন্য তার রায় অনুলিপি করুন৷

কিভাবে ব্যবহার করবেন
1

সিকিউরিটি ও CSP খুলুন

DevSuite Pro ডকে নিরাপত্তা এবং CSP আইকনে ক্লিক করুন। চেক অবিলম্বে চলে এবং সারাংশ দেখায় কতগুলি শিরোনাম পাস, সতর্ক বা অনুপস্থিত।

2

শিরোনাম রায় পড়ুন

হেডার ট্যাব প্রতিটি নিরাপত্তা শিরোনাম এর মান এবং একটি রায় সহ তালিকাভুক্ত করে। এর নীচে তথ্য-প্রকাশ চেক এবং নথির CORS শিরোনাম রয়েছে৷

3

নীতি পর্যালোচনা করুন

অনুসন্ধানের তালিকার জন্য CSP ট্যাব খুলুন, তারপর পার্স করা নির্দেশাবলী। লাল উত্সগুলি ব্যর্থতা, অ্যাম্বারগুলি দ্বিতীয় দেখার মূল্য, সবুজগুলি হল একটি শক্তিশালী নীতি ব্যবহার করে৷

4

সংযোগ পরীক্ষা করুন

সংযোগ ট্যাবে HTTPS, TLS হ্যান্ডশেক, HSTS এবং যেকোন মিশ্র বিষয়বস্তু রয়েছে। শংসাপত্রের জন্য, ঠিকানা বারে প্যাডলক ক্লিক করুন — কোনো এক্সটেনশন এটি পড়তে পারে না।

5

আপনার সাথে ফলাফল নিন

কপি রিপোর্ট প্রতিটি রায়ের একটি প্লেইন-টেক্সট সারসংক্ষেপ, CSP ফলাফল এবং কোনো মিশ্র বিষয়বস্তু তৈরি করে, একটি টিকিট বা নিরাপত্তা পর্যালোচনার জন্য প্রস্তুত।

চেষ্টা করতে প্রস্তুত?

বিনামূল্যে DevSuite Pro ইনস্টল করুন এবং আপনার ব্রাউজারের জন্য ৬৪+ ডেভলপার টুল আনলক করুন।

Chrome-এ যোগ করুন Edge এ যোগ করুন FireFox-এ যোগ করুন