Security & CSP Checker llegeix les capçaleres de respostes de la pàgina on us trobeu i les puntua (política de seguretat de contingut, HSTS, política de referència, la família d'origen creuat i més), després desglossa la directiva CSP per directiva i anomena les fonts que la debiliten.
Les capçaleres de seguretat són fàcils d'equivocar i difícils de comprovar. Els valors viuen al servidor, les polítiques són llargues cadenes d'una sola línia i els errors són silenciosos: una política de seguretat de contingut que encara permet "inseguretat en línia" sembla una política però gairebé no atura res. La resposta habitual és enganxar el vostre URL en un escàner en línia, que només funciona per a pàgines a les quals pot arribar un escàner, no un lloc de prova, ni una eina interna, ni una pàgina darrere d'un inici de sessió.
Aquesta eina comprova la pàgina que teniu davant, si heu iniciat la sessió tal com sou. Llegeix les capçaleres de resposta del document i dóna a cadascun una passada, un avís o un error amb una explicació senzilla: si existeix un CSP, si HSTS mantindrà els navegadors en HTTPS, si l'sniffing MIME està desactivat, si les referències filtren URL complets i en què estan configurades les capçaleres Cross-Origin-*. També assenyala les capçaleres que donen més del que haurien de fer, com ara Server i X-Powered-By anomenant la versió exacta del marc.
La pestanya CSP n'és el cor. La política es divideix en directives, cada font està codificada per colors i les conclusions es llegeixen com una revisió: "unsafe-inline" a script-src es marca com a error, "unsafe-eval" i els orígens de comodins com a advertències i dades: a script-src com a bypass. Coneix les regles que fan que la gent s'enganxi: que "insegura en línia" s'ignora una vegada que hi ha un nonce o hash, de manera que aquest cas és un avís en lloc d'un error, i que la "dinàmica estricta" substitueix les llistes d'autorització de l'amfitrió. Les directives que falten també es diuen: no object-src, no base-uri, sense frame-ancestres, sense form-action. Les polítiques proporcionades per metaetiquetes i les polítiques només d'informes es mostren per separat, perquè es comporten de manera diferent.
La pestanya Connexió cobreix el que HTTPS està fent realment: la connexió de mans TLS, l'edat màxima d'HSTS contra el llindar d'un any que requereix la càrrega prèvia, inclou subdominis i senyals de precàrrega, i tots els subrecursos o objectiu de formulari insegurs que soscaven una pàgina HTTPS. Una cosa que no reclama: els detalls del certificat. Cap extensió del navegador pot llegir la cadena de certificats, l'emissor o la data de caducitat, de manera que en lloc d'inventar-los, l'eina diu on buscar: el cadenat de la barra d'adreces o un servei extern per a la cadena completa.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy i la família Cross-Origin, cadascun amb una passada, un avís o un error i una explicació senzilla del que significa la seva absència.
La política s'analitza en directives amb totes les fonts codificades per colors, de manera que un valor perillós destaca en lloc d'amagar-se dins d'una cadena de capçalera de 500 caràcters.
Marca 'unsafe-inline', 'unsafe-eval', comodins i dades: a script-src, però tracta 'unsafe-inline' com un avís quan un nonce o hash fa que els navegadors ho ignorin i acredita 'strict-dynamic' i report-uri.
S'informa d'una política sense object-src, base-uri, frame-ancestors o form-action amb el risc específic que cada buit deixa obert, fins i tot quan default-src ja cobreix un d'ells.
L'edat màxima de l'HSTS en comparació amb el llindar de precàrrega d'un any, el temps d'encaix TLS i cada subrecurs http:// o objectiu de formulari que soscabi una pàgina HTTPS, que apareix amb el seu selector.
Les capçaleres es llegeixen des de la pàgina que ja esteu veient, amb la vostra sessió, de manera que es poden comprovar les eines internes i els llocs de preproducció; no hi ha cap URL públic a què arribi un escàner.
Passeu per la llista de comprovació a la pàgina real: confirmeu que el CSP s'aplica en lloc d'un informe només, HSTS està configurat per a un any i encara no s'està carregant res a http://.
Els verificadors de capçaleres en línia necessiten un URL públic. Això llegeix la pàgina que esteu veient, de manera que un entorn de prova darrere de l'autenticació bàsica o una VPN és igual de fàcil de comprovar.
Vegeu d'un cop d'ull si una política llarga en realitat restringeix alguna cosa, o si "insegura en línia" i un amfitrió comodí l'han convertit en silenci en decoració.
Trobeu la imatge exacta, l'script o l'acció del formulari encara utilitzant http:// en una pàgina HTTPS, amb el selector de l'element, en lloc de buscar a través de la consola.
Copieu un informe datat de cada capçalera, el seu valor i el seu veredicte per adjuntar-lo a una auditoria, un seguiment de pentest o un qüestionari de compliment.
Feu clic a la icona Seguretat i CSP al moll de DevSuite Pro. La comprovació s'executa immediatament i el resum mostra quantes capçaleres s'han passat, s'han avisat o falten.
La pestanya Capçaleres enumera cada capçalera de seguretat amb el seu valor i un veredicte. A sota hi ha la comprovació de divulgació d'informació i les capçaleres CORS del document.
Obriu la pestanya CSP per a la llista de resultats i, a continuació, les directives analitzades. Les fonts vermelles són fracassos, les ambre mereixen una segona mirada, les verdes són les que utilitza una política forta.
La pestanya Connexió cobreix HTTPS, l'enllaç TLS, HSTS i qualsevol contingut mixt. Per al certificat en si, feu clic al cadenat de la barra d'adreces; cap extensió pot llegir-lo.
L'informe de còpia produeix un resum en text sense format de cada veredicte, les conclusions del CSP i qualsevol contingut mixt, preparat per a una entrada o una revisió de seguretat.
Instal·la DevSuite Pro gratuïtament i desbloqueja més de 71 eines de desenvolupador per al teu navegador.