নিরাপত্তা ও CSP চেকার আপনি যে পৃষ্ঠায় আছেন তার প্রতিক্রিয়া শিরোনামগুলি পড়ে এবং সেগুলিকে গ্রেড করে — বিষয়বস্তু সুরক্ষা নীতি, এইচএসটিএস, রেফারার-নীতি, ক্রস-অরিজিন পরিবার এবং আরও অনেক কিছু — তারপর নির্দেশের মাধ্যমে CSP ডাউন নির্দেশিকাকে ভেঙে দেয় এবং এটিকে দুর্বল করে এমন উত্সগুলির নাম দেয়৷
নিরাপত্তা শিরোনাম ভুল পেতে সহজ এবং চেক করা কঠিন. মানগুলি সার্ভারে বাস করে, নীতিগুলি দীর্ঘ একক-লাইন স্ট্রিং, এবং ভুলগুলি শান্ত: একটি বিষয়বস্তু নিরাপত্তা নীতি যা এখনও 'অনিরাপদ-ইনলাইন'-কে অনুমতি দেয় একটি নীতির মতো দেখায় কিন্তু প্রায় কিছুই বন্ধ করে না৷ স্বাভাবিক উত্তর হল আপনার ইউআরএলকে একটি অনলাইন স্ক্যানারে পেস্ট করা, যা শুধুমাত্র সেই পৃষ্ঠাগুলির জন্য কাজ করে যেখানে একজন স্ক্যানার পৌঁছাতে পারে — স্টেজিং সাইট নয়, কোনও অভ্যন্তরীণ টুল নয়, লগইনের পিছনে কোনও পৃষ্ঠা নয়।
এই টুলটি আপনার সামনের পৃষ্ঠাটি পরীক্ষা করে, আপনি যেমন আছেন সাইন ইন করেছেন। এটি নথির প্রতিক্রিয়া শিরোনামগুলি পড়ে এবং প্রত্যেককে একটি পাস, একটি সতর্কতা বা ব্যর্থতা দেয় একটি সরল ব্যাখ্যা সহ: একটি CSP আদৌ বিদ্যমান কিনা, HSTS ব্রাউজারগুলিকে HTTPS-এ রাখবে কিনা, MIME স্নিফিং বন্ধ আছে কিনা, রেফারাররা সম্পূর্ণ URL গুলি ফাঁস করছে কিনা, এবং ক্রস-অরিজিন-* শিরোনামগুলি কী সেট করা হয়েছে৷ এটি এমন শিরোনামগুলিকেও নির্দেশ করে যা তাদের উচিতের চেয়ে বেশি দেয়, যেমন সার্ভার এবং এক্স-পাওয়ারড-আপনার সঠিক ফ্রেমওয়ার্ক সংস্করণের নামকরণ করে।
CSP ট্যাব এটির হৃদয়। নীতিটি নির্দেশাবলীতে বিভক্ত, প্রতিটি উত্স রঙ-কোডেড, এবং ফলাফলগুলি একটি পর্যালোচনার মতো পড়ে: স্ক্রিপ্ট-src-এ 'অনিরাপদ-ইনলাইন' একটি ব্যর্থতা হিসাবে চিহ্নিত করা হয়েছে, 'অনিরাপদ-ইভাল' এবং ওয়াইল্ডকার্ডের উত্স সতর্কতা হিসাবে এবং ডেটা: স্ক্রিপ্ট-src-এ বাইপাস হিসাবে এটি। এটি সেই নিয়মগুলি জানে যা লোকেদের নিয়ে যায় — যে 'অনিরাপদ-ইনলাইন' একবার ননস বা হ্যাশ উপস্থিত হলে উপেক্ষা করা হয়, তাই সেই ক্ষেত্রে ব্যর্থতার পরিবর্তে একটি সতর্কতা, এবং সেই 'স্ট্রিক-ডাইনামিক' হোস্ট অনুমোদিত তালিকাগুলিকে প্রতিস্থাপন করে। অনুপস্থিত নির্দেশগুলিও বলা হয়: কোন অবজেক্ট-src, কোন বেস-উরি, কোন ফ্রেম-পূর্বপুরুষ, কোন ফর্ম-অ্যাকশন নেই। মেটা ট্যাগ এবং শুধুমাত্র রিপোর্ট নীতিগুলি দ্বারা বিতরণ করা নীতিগুলি আলাদাভাবে দেখানো হয়, কারণ তারা ভিন্নভাবে আচরণ করে৷
সংযোগ ট্যাবটি HTTPS আসলে কী করছে তা কভার করে: TLS হ্যান্ডশেক, এক বছরের থ্রেশহোল্ডের বিপরীতে HSTS সর্বোচ্চ বয়স যা প্রিলোডিং প্রয়োজন, সাবডোমেন এবং প্রিলোড ফ্ল্যাগগুলি অন্তর্ভুক্ত করে এবং প্রতিটি অনিরাপদ সাবরিসোর্স বা ফর্ম লক্ষ্য যা একটি HTTPS পৃষ্ঠাকে দুর্বল করে। এক জিনিস এটি দাবি করে না: শংসাপত্রের বিবরণ। কোনো ব্রাউজার এক্সটেনশন শংসাপত্রের চেইন, ইস্যুকারী বা মেয়াদ শেষ হওয়ার তারিখ পড়তে পারে না, তাই তাদের উদ্ভাবনের পরিবর্তে টুলটি বলে যে কোথায় দেখতে হবে — আপনার ঠিকানা বারে প্যাডলক, বা সম্পূর্ণ চেইনের জন্য একটি বাহ্যিক পরিষেবা।
CSP, এইচএসটিএস, এক্স-কন্টেন্ট-টাইপ-বিকল্প, এক্স-ফ্রেম-বিকল্প, রেফারার-নীতি, অনুমতি-নীতি এবং ক্রস-অরিজিন পরিবার, প্রতিটিতে পাস, সতর্কতা বা ব্যর্থতা এবং এর অনুপস্থিতির অর্থ কী তার একটি সরল ব্যাখ্যা।
নীতিটি প্রতিটি উৎসের রঙ-কোডযুক্ত নির্দেশাবলীতে পার্স করা হয়েছে, তাই 500-অক্ষরের শিরোনাম স্ট্রিং-এর ভিতরে লুকিয়ে রাখার পরিবর্তে একটি বিপজ্জনক মান দেখা যাচ্ছে।
পতাকা 'অনিরাপদ-ইনলাইন', 'অনিরাপদ-ইভাল', ওয়াইল্ডকার্ড এবং ডেটা: স্ক্রিপ্ট-src-এ — কিন্তু 'অনিরাপদ-ইনলাইন'কে একটি সতর্কতা হিসাবে বিবেচনা করে যখন কোনও ননস বা হ্যাশ ব্রাউজারগুলিকে এটিকে উপেক্ষা করে এবং 'স্ট্রিক-ডাইনামিক' এবং রিপোর্ট-উরিকে কৃতিত্ব দেয়।
অবজেক্ট-এসআরসি, বেস-ইউরি, ফ্রেম-অ্যান্সটর বা ফর্ম-অ্যাকশন ব্যতীত একটি নীতি নির্দিষ্ট ঝুঁকির সাথে রিপোর্ট করা হয় যার প্রতিটি ফাঁক খোলা থাকে, যখন ডিফল্ট-এসআরসি ইতিমধ্যেই তাদের একটিকে কভার করে।
এক বছরের প্রিলোড থ্রেশহোল্ডের বিপরীতে HSTS সর্বোচ্চ বয়স, TLS হ্যান্ডশেক টাইম এবং প্রতিটি http:// সাবরিসোর্স বা ফর্ম লক্ষ্য যা একটি HTTPS পৃষ্ঠাকে দুর্বল করে, তার নির্বাচকের সাথে তালিকাভুক্ত।
আপনার সেশনের সাথে আপনি যে পৃষ্ঠাটি ইতিমধ্যেই দেখছেন সেখান থেকে শিরোনামগুলি পড়া হয়, তাই অভ্যন্তরীণ সরঞ্জাম এবং প্রাক-প্রোডাকশন সাইটগুলি পরীক্ষা করা যেতে পারে — স্ক্যানার পৌঁছানোর জন্য কোনও সর্বজনীন URL নেই৷
আসল পৃষ্ঠায় চেকলিস্টটি দেখুন: শুধুমাত্র রিপোর্টের পরিবর্তে CSP প্রয়োগ করা হয়েছে তা নিশ্চিত করুন, HSTS এক বছরের জন্য সেট করা হয়েছে, এবং http:// এর উপর এখনও কিছুই লোড হচ্ছে না।
অনলাইন হেডার চেকারদের একটি সর্বজনীন URL প্রয়োজন। এটি আপনি যে পৃষ্ঠাটি দেখছেন তা পড়ে, তাই মৌলিক প্রমাণীকরণ বা একটি VPN এর পিছনে একটি স্টেজিং পরিবেশ পরীক্ষা করা ঠিক ততটাই সহজ।
একটি দীর্ঘ নীতি আসলে কিছু সীমাবদ্ধ করে কিনা তা এক নজরে দেখুন, বা 'অনিরাপদ-ইনলাইন' এবং একটি ওয়াইল্ডকার্ড হোস্ট শান্তভাবে এটিকে সাজসজ্জায় পরিণত করেছে কিনা।
কনসোলের মাধ্যমে শিকার করার পরিবর্তে, উপাদানের নির্বাচক সহ HTTPS পৃষ্ঠায় http:// ব্যবহার করে এখনও সঠিক চিত্র, স্ক্রিপ্ট বা ফর্ম অ্যাকশন খুঁজুন।
প্রতিটি শিরোনামের একটি তারিখের প্রতিবেদন, তার মূল্য এবং একটি নিরীক্ষা, একটি পেন্টেস্ট ফলো-আপ বা একটি কমপ্লায়েন্স প্রশ্নাবলীর সাথে সংযুক্ত করার জন্য তার রায় অনুলিপি করুন৷
DevSuite Pro ডকে নিরাপত্তা এবং CSP আইকনে ক্লিক করুন। চেক অবিলম্বে চলে এবং সারাংশ দেখায় কতগুলি শিরোনাম পাস, সতর্ক বা অনুপস্থিত।
হেডার ট্যাব প্রতিটি নিরাপত্তা শিরোনাম এর মান এবং একটি রায় সহ তালিকাভুক্ত করে। এর নীচে তথ্য-প্রকাশ চেক এবং নথির CORS শিরোনাম রয়েছে৷
অনুসন্ধানের তালিকার জন্য CSP ট্যাব খুলুন, তারপর পার্স করা নির্দেশাবলী। লাল উত্সগুলি ব্যর্থতা, অ্যাম্বারগুলি দ্বিতীয় দেখার মূল্য, সবুজগুলি হল একটি শক্তিশালী নীতি ব্যবহার করে৷
সংযোগ ট্যাবে HTTPS, TLS হ্যান্ডশেক, HSTS এবং যেকোন মিশ্র বিষয়বস্তু রয়েছে। শংসাপত্রের জন্য, ঠিকানা বারে প্যাডলক ক্লিক করুন — কোনো এক্সটেনশন এটি পড়তে পারে না।
কপি রিপোর্ট প্রতিটি রায়ের একটি প্লেইন-টেক্সট সারসংক্ষেপ, CSP ফলাফল এবং কোনো মিশ্র বিষয়বস্তু তৈরি করে, একটি টিকিট বা নিরাপত্তা পর্যালোচনার জন্য প্রস্তুত।
বিনামূল্যে DevSuite Pro ইনস্টল করুন এবং আপনার ব্রাউজারের জন্য ৬৪+ ডেভলপার টুল আনলক করুন।