← Zpět k funkcím
Pro

Kontrola zabezpečení a CSP

Security & CSP Checker čte záhlaví odpovědí stránky, na které se nacházíte, a hodnotí je – Zásady zabezpečení obsahu, HSTS, Referrer-Policy, rodina Cross-Origin a další – poté rozdělí direktivu CSP podle direktivy a pojmenuje zdroje, které ji oslabují.

Bezpečnostní hlavičky se snadno zmýlí a obtížně se kontrolují. Hodnoty žijí na serveru, zásady jsou dlouhé jednořádkové řetězce a chyby jsou tiché: Zásady zabezpečení obsahu, které stále umožňují „nebezpečné vložení“, vypadá jako zásada, ale téměř nic nezastaví. Obvyklou odpovědí je vložení adresy URL do online skeneru, který funguje pouze pro stránky, na které se skener může dostat – ne pracovní web, ne interní nástroj, ani stránka za přihlášením.

Tento nástroj zkontroluje stránku před vámi, přihlášeni tak, jak jste. Přečte hlavičky odpovědí dokumentu a každému z nich dá průchod, varování nebo selhání s jasným vysvětlením: zda CSP vůbec existuje, zda HSTS ponechá prohlížeče na HTTPS, zda je vypnuto sniffování MIME, zda referreři neunikají úplné adresy URL a na co jsou nastaveny hlavičky Cross-Origin-*. Poukazuje také na hlavičky, které poskytují více, než by měly, jako je Server a X-Powered-By pojmenování vaší přesné verze rámce.

Karta CSP je srdcem. Zásady jsou rozděleny do direktiv, každý zdroj je barevně označen a zjištění se čtou jako recenze: 'unsafe-inline' ve script-src je označeno jako selhání, 'unsafe-eval' a zástupné znaky jako varování a data: ve script-src jako obejití. Zná pravidla, která lidi podrazí – že „nebezpečný-inline“ je ignorován, jakmile je přítomen nonce nebo hash, takže tento případ je spíše varováním než selháním, a že „striktní dynamický“ nahrazuje seznam povolených hostitelů. Chybějící direktivy jsou také volány: žádný object-src, žádný base-uri, žádný frame-ancestors, žádná form-action. Zásady poskytované metaznačkou a zásady pouze pro sestavy jsou zobrazeny samostatně, protože se chovají odlišně.

Karta Připojení popisuje, co HTTPS ve skutečnosti dělá: handshake TLS, maximální stáří HSTS oproti ročnímu prahu, který vyžaduje předběžné načtení, zahrnuje subdomény a příznaky předběžného načtení a každý nezabezpečený dílčí zdroj nebo cíl formuláře, který podkopává stránku HTTPS. Jedna věc netvrdí: podrobnosti certifikátu. Žádné rozšíření prohlížeče nedokáže přečíst řetězec certifikátů, vydavatele nebo datum vypršení platnosti, takže namísto jejich vymýšlení nástroj řekne, kde je hledat – visací zámek v adresním řádku nebo externí služba pro celý řetězec.

Živý náhled
example.com
Zabezpečení a CSP 1 problém, 3 varování
Záhlaví CSP Spojení
5
Prošel
3
Varování
1
Chybějící
24
Záhlaví
✓
Content-Security-Policy
Přítomný — skripty a další zdroje jsou omezeny
!
Strict-Transport-Security
max-age je pod 1 rok, který vyžaduje předběžné načtení
max-age=86400
✗
Referrer-Policy
Chybí – úplné adresy URL mohou uniknout na jiné weby
Politická zjištění
✗script-src umožňuje 'unsafe-inline'
!img-src umožňuje *
!Žádné base-uri – vložená značka může přepsat relativní adresy URL
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Klíčové funkce

Každá bezpečnostní hlavička, odstupňovaná

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy a rodina Cross-Origin, každá s vyhověním, varováním nebo selháním a jasným vysvětlením, co znamená její absence.

CSP Rozčleněná směrnice podle směrnice

Zásada je analyzována do direktiv s barevným kódováním každého zdroje, takže nebezpečná hodnota vynikne místo toho, aby se skrývala v 500znakovém řetězci záhlaví.

Zná pravidla, která lidi chytnou

Příznaky 'unsafe-inline', 'unsafe-eval', zástupné znaky a data: v script-src — ale považuje 'unsafe-inline' za varování, když je nonce nebo hash přiměje prohlížeče ignorovat, a připisuje 'strict-dynamic' a report-uri.

Pojmenované chybějící směrnice

Politika bez object-src, base-uri, frame-předků nebo form-action je hlášena se specifickým rizikem, které každá mezera ponechává otevřenou, včetně případů, kdy default-src již jednu z nich pokrývá.

HSTS, TLS a smíšený obsah

Maximální stáří HSTS v porovnání s jednoročním prahem předběžného načtení, doba handshake TLS a každý dílčí zdroj nebo cíl formuláře http://, který podkopává stránku HTTPS, uvedený u svého selektoru.

Funguje na Stagingu a Behind Logins

Záhlaví jsou čtena ze stránky, kterou si již prohlížíte, s vaší relací, takže lze zkontrolovat interní nástroje a předprodukční weby – žádná veřejná adresa URL, kterou by skener mohl dosáhnout.

Běžné případy použití

Kalení stránky před spuštěním

Projděte si kontrolní seznam na skutečné stránce: potvrďte, že CSP je vynucován spíše než pouze report, HSTS je nastaven na rok a nic se stále nenačítá přes http://.

Kontrola místa, kam se žádný skener nedostane

Online kontrola záhlaví potřebuje veřejnou adresu URL. Tím se přečte stránka, kterou si prohlížíte, takže pracovní prostředí za základním ověřením nebo VPN je stejně snadné zkontrolovat.

Kontrola CSP, který jste zdědili

Podívejte se na první pohled, zda dlouhá politika skutečně něco omezuje, nebo zda z ní „nebezpečný-inline“ a zástupný hostitel v tichosti udělaly ozdobu.

Sledování varování se smíšeným obsahem

Najděte přesný obrázek, skript nebo akci formuláře stále pomocí http:// na stránce HTTPS pomocí selektoru prvku namísto prohledávání konzole.

Důkaz pro bezpečnostní revizi

Zkopírujte datovanou zprávu o každé hlavičce, její hodnotě a verdiktu a připojte ji k auditu, následné kontrole nebo dotazníku shody.

Jak používat
1

Otevřete Zabezpečení a CSP

Klikněte na ikonu Security & CSP v doku DevSuite Pro. Kontrola se spustí okamžitě a souhrn ukazuje, kolik hlaviček prošlo, kolik bylo varováno nebo chybí.

2

Přečtěte si verdikty v záhlaví

Karta Záhlaví uvádí každé záhlaví zabezpečení s jeho hodnotou a verdiktem. Pod ním je kontrola zpřístupnění informací a záhlaví CORS dokumentu.

3

Zkontrolujte zásady

Otevřete kartu CSP pro seznam nálezů a poté analyzované direktivy. Červené zdroje jsou selhání, ty žluté stojí za druhý pohled, zelené jsou to, co používá silná politika.

4

Zkontrolujte připojení

Karta Připojení zahrnuje HTTPS, handshake TLS, HSTS a jakýkoli smíšený obsah. Pro samotný certifikát klikněte na visací zámek v adresním řádku — žádná přípona jej nemůže přečíst.

5

Vezměte si nálezy s sebou

Copy report vytváří prostý textový souhrn každého verdiktu, nálezů CSP a jakéhokoli smíšeného obsahu, připravený pro tiket nebo bezpečnostní kontrolu.

Jste připraveni to zkusit?

Nainstalujte si DevSuite Pro zdarma a odemkněte 71+ vývojářských nástrojů pro svůj prohlížeč.

Přidat do Chromu Přidat do Edge Přidat do FireFoxu