← Tornar a les funcions
Pro

Verificador de seguretat i CSP

Security & CSP Checker llegeix les capçaleres de respostes de la pàgina on us trobeu i les puntua (política de seguretat de contingut, HSTS, política de referència, la família d'origen creuat i més), després desglossa la directiva CSP per directiva i anomena les fonts que la debiliten.

Les capçaleres de seguretat són fàcils d'equivocar i difícils de comprovar. Els valors viuen al servidor, les polítiques són llargues cadenes d'una sola línia i els errors són silenciosos: una política de seguretat de contingut que encara permet "inseguretat en línia" sembla una política però gairebé no atura res. La resposta habitual és enganxar el vostre URL en un escàner en línia, que només funciona per a pàgines a les quals pot arribar un escàner, no un lloc de prova, ni una eina interna, ni una pàgina darrere d'un inici de sessió.

Aquesta eina comprova la pàgina que teniu davant, si heu iniciat la sessió tal com sou. Llegeix les capçaleres de resposta del document i dóna a cadascun una passada, un avís o un error amb una explicació senzilla: si existeix un CSP, si HSTS mantindrà els navegadors en HTTPS, si l'sniffing MIME està desactivat, si les referències filtren URL complets i en què estan configurades les capçaleres Cross-Origin-*. També assenyala les capçaleres que donen més del que haurien de fer, com ara Server i X-Powered-By anomenant la versió exacta del marc.

La pestanya CSP n'és el cor. La política es divideix en directives, cada font està codificada per colors i les conclusions es llegeixen com una revisió: "unsafe-inline" a script-src es marca com a error, "unsafe-eval" i els orígens de comodins com a advertències i dades: a script-src com a bypass. Coneix les regles que fan que la gent s'enganxi: que "insegura en línia" s'ignora una vegada que hi ha un nonce o hash, de manera que aquest cas és un avís en lloc d'un error, i que la "dinàmica estricta" substitueix les llistes d'autorització de l'amfitrió. Les directives que falten també es diuen: no object-src, no base-uri, sense frame-ancestres, sense form-action. Les polítiques proporcionades per metaetiquetes i les polítiques només d'informes es mostren per separat, perquè es comporten de manera diferent.

La pestanya Connexió cobreix el que HTTPS està fent realment: la connexió de mans TLS, l'edat màxima d'HSTS contra el llindar d'un any que requereix la càrrega prèvia, inclou subdominis i senyals de precàrrega, i tots els subrecursos o objectiu de formulari insegurs que soscaven una pàgina HTTPS. Una cosa que no reclama: els detalls del certificat. Cap extensió del navegador pot llegir la cadena de certificats, l'emissor o la data de caducitat, de manera que en lloc d'inventar-los, l'eina diu on buscar: el cadenat de la barra d'adreces o un servei extern per a la cadena completa.

Vista prèvia en viu
example.com
Seguretat i CSP 1 problema, 3 avisos
Capçaleres CSP Connexió
5
Aprovat
3
Avisos
1
Falta
24
Capçaleres
✓
Content-Security-Policy
Present: els scripts i altres recursos estan restringits
!
Strict-Transport-Security
l'edat màxima és inferior a l'any que requereix la precàrrega
max-age=86400
✗
Referrer-Policy
Falta: els URL complets poden filtrar-se a altres llocs
Descobriments de polítiques
✗script-src permet 'unsafe-inline'
!img-src permet *
!No base-uri: una etiqueta injectada pot reescriure URL relatius
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Funcions clau

Cada capçalera de seguretat, classificada

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy i la família Cross-Origin, cadascun amb una passada, un avís o un error i una explicació senzilla del que significa la seva absència.

Directiva desglossada CSP per directiva

La política s'analitza en directives amb totes les fonts codificades per colors, de manera que un valor perillós destaca en lloc d'amagar-se dins d'una cadena de capçalera de 500 caràcters.

Coneix les regles que atrapen la gent

Marca 'unsafe-inline', 'unsafe-eval', comodins i dades: a script-src, però tracta 'unsafe-inline' com un avís quan un nonce o hash fa que els navegadors ho ignorin i acredita 'strict-dynamic' i report-uri.

Nominen les directives

S'informa d'una política sense object-src, base-uri, frame-ancestors o form-action amb el risc específic que cada buit deixa obert, fins i tot quan default-src ja cobreix un d'ells.

HSTS, TLS i contingut mixt

L'edat màxima de l'HSTS en comparació amb el llindar de precàrrega d'un any, el temps d'encaix TLS i cada subrecurs http:// o objectiu de formulari que soscabi una pàgina HTTPS, que apareix amb el seu selector.

Funciona en escenificació i darrere dels inicis de sessió

Les capçaleres es llegeixen des de la pàgina que ja esteu veient, amb la vostra sessió, de manera que es poden comprovar les eines internes i els llocs de preproducció; no hi ha cap URL públic a què arribi un escàner.

Casos d'ús comuns

Enduriment d'un lloc abans del llançament

Passeu per la llista de comprovació a la pàgina real: confirmeu que el CSP s'aplica en lloc d'un informe només, HSTS està configurat per a un any i encara no s'està carregant res a http://.

Comprovant un lloc de prova, cap escàner no pot arribar

Els verificadors de capçaleres en línia necessiten un URL públic. Això llegeix la pàgina que esteu veient, de manera que un entorn de prova darrere de l'autenticació bàsica o una VPN és igual de fàcil de comprovar.

Revisant un CSP que heu heretat

Vegeu d'un cop d'ull si una política llarga en realitat restringeix alguna cosa, o si "insegura en línia" i un amfitrió comodí l'han convertit en silenci en decoració.

Seguiment dels avisos de contingut mixt

Trobeu la imatge exacta, l'script o l'acció del formulari encara utilitzant http:// en una pàgina HTTPS, amb el selector de l'element, en lloc de buscar a través de la consola.

Evidència per a una revisió de seguretat

Copieu un informe datat de cada capçalera, el seu valor i el seu veredicte per adjuntar-lo a una auditoria, un seguiment de pentest o un qüestionari de compliment.

Com utilitzar-lo
1

Obriu Seguretat i CSP

Feu clic a la icona Seguretat i CSP al moll de DevSuite Pro. La comprovació s'executa immediatament i el resum mostra quantes capçaleres s'han passat, s'han avisat o falten.

2

Llegeix els veredictes de la capçalera

La pestanya Capçaleres enumera cada capçalera de seguretat amb el seu valor i un veredicte. A sota hi ha la comprovació de divulgació d'informació i les capçaleres CORS del document.

3

Revisa la política

Obriu la pestanya CSP per a la llista de resultats i, a continuació, les directives analitzades. Les fonts vermelles són fracassos, les ambre mereixen una segona mirada, les verdes són les que utilitza una política forta.

4

Comproveu la connexió

La pestanya Connexió cobreix HTTPS, l'enllaç TLS, HSTS i qualsevol contingut mixt. Per al certificat en si, feu clic al cadenat de la barra d'adreces; cap extensió pot llegir-lo.

5

Porta les troballes amb tu

L'informe de còpia produeix un resum en text sense format de cada veredicte, les conclusions del CSP i qualsevol contingut mixt, preparat per a una entrada o una revisió de seguretat.

Llest per provar-ho?

Instal·la DevSuite Pro gratuïtament i desbloqueja més de 71 eines de desenvolupador per al teu navegador.

Afegeix a Chrome Afegeix a Edge Afegeix a FireFox