Security & CSP Checker čte záhlaví odpovědí stránky, na které se nacházíte, a hodnotí je – Zásady zabezpečení obsahu, HSTS, Referrer-Policy, rodina Cross-Origin a další – poté rozdělí direktivu CSP podle direktivy a pojmenuje zdroje, které ji oslabují.
Bezpečnostní hlavičky se snadno zmýlí a obtížně se kontrolují. Hodnoty žijí na serveru, zásady jsou dlouhé jednořádkové řetězce a chyby jsou tiché: Zásady zabezpečení obsahu, které stále umožňují „nebezpečné vložení“, vypadá jako zásada, ale téměř nic nezastaví. Obvyklou odpovědí je vložení adresy URL do online skeneru, který funguje pouze pro stránky, na které se skener může dostat – ne pracovní web, ne interní nástroj, ani stránka za přihlášením.
Tento nástroj zkontroluje stránku před vámi, přihlášeni tak, jak jste. Přečte hlavičky odpovědí dokumentu a každému z nich dá průchod, varování nebo selhání s jasným vysvětlením: zda CSP vůbec existuje, zda HSTS ponechá prohlížeče na HTTPS, zda je vypnuto sniffování MIME, zda referreři neunikají úplné adresy URL a na co jsou nastaveny hlavičky Cross-Origin-*. Poukazuje také na hlavičky, které poskytují více, než by měly, jako je Server a X-Powered-By pojmenování vaší přesné verze rámce.
Karta CSP je srdcem. Zásady jsou rozděleny do direktiv, každý zdroj je barevně označen a zjištění se čtou jako recenze: 'unsafe-inline' ve script-src je označeno jako selhání, 'unsafe-eval' a zástupné znaky jako varování a data: ve script-src jako obejití. Zná pravidla, která lidi podrazí – že „nebezpečný-inline“ je ignorován, jakmile je přítomen nonce nebo hash, takže tento případ je spíše varováním než selháním, a že „striktní dynamický“ nahrazuje seznam povolených hostitelů. Chybějící direktivy jsou také volány: žádný object-src, žádný base-uri, žádný frame-ancestors, žádná form-action. Zásady poskytované metaznačkou a zásady pouze pro sestavy jsou zobrazeny samostatně, protože se chovají odlišně.
Karta Připojení popisuje, co HTTPS ve skutečnosti dělá: handshake TLS, maximální stáří HSTS oproti ročnímu prahu, který vyžaduje předběžné načtení, zahrnuje subdomény a příznaky předběžného načtení a každý nezabezpečený dílčí zdroj nebo cíl formuláře, který podkopává stránku HTTPS. Jedna věc netvrdí: podrobnosti certifikátu. Žádné rozšíření prohlížeče nedokáže přečíst řetězec certifikátů, vydavatele nebo datum vypršení platnosti, takže namísto jejich vymýšlení nástroj řekne, kde je hledat – visací zámek v adresním řádku nebo externí služba pro celý řetězec.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy a rodina Cross-Origin, každá s vyhověním, varováním nebo selháním a jasným vysvětlením, co znamená její absence.
Zásada je analyzována do direktiv s barevným kódováním každého zdroje, takže nebezpečná hodnota vynikne místo toho, aby se skrývala v 500znakovém řetězci záhlaví.
Příznaky 'unsafe-inline', 'unsafe-eval', zástupné znaky a data: v script-src — ale považuje 'unsafe-inline' za varování, když je nonce nebo hash přiměje prohlížeče ignorovat, a připisuje 'strict-dynamic' a report-uri.
Politika bez object-src, base-uri, frame-předků nebo form-action je hlášena se specifickým rizikem, které každá mezera ponechává otevřenou, včetně případů, kdy default-src již jednu z nich pokrývá.
Maximální stáří HSTS v porovnání s jednoročním prahem předběžného načtení, doba handshake TLS a každý dílčí zdroj nebo cíl formuláře http://, který podkopává stránku HTTPS, uvedený u svého selektoru.
Záhlaví jsou čtena ze stránky, kterou si již prohlížíte, s vaší relací, takže lze zkontrolovat interní nástroje a předprodukční weby – žádná veřejná adresa URL, kterou by skener mohl dosáhnout.
Projděte si kontrolní seznam na skutečné stránce: potvrďte, že CSP je vynucován spíše než pouze report, HSTS je nastaven na rok a nic se stále nenačítá přes http://.
Online kontrola záhlaví potřebuje veřejnou adresu URL. Tím se přečte stránka, kterou si prohlížíte, takže pracovní prostředí za základním ověřením nebo VPN je stejně snadné zkontrolovat.
Podívejte se na první pohled, zda dlouhá politika skutečně něco omezuje, nebo zda z ní „nebezpečný-inline“ a zástupný hostitel v tichosti udělaly ozdobu.
Najděte přesný obrázek, skript nebo akci formuláře stále pomocí http:// na stránce HTTPS pomocí selektoru prvku namísto prohledávání konzole.
Zkopírujte datovanou zprávu o každé hlavičce, její hodnotě a verdiktu a připojte ji k auditu, následné kontrole nebo dotazníku shody.
Klikněte na ikonu Security & CSP v doku DevSuite Pro. Kontrola se spustí okamžitě a souhrn ukazuje, kolik hlaviček prošlo, kolik bylo varováno nebo chybí.
Karta Záhlaví uvádí každé záhlaví zabezpečení s jeho hodnotou a verdiktem. Pod ním je kontrola zpřístupnění informací a záhlaví CORS dokumentu.
Otevřete kartu CSP pro seznam nálezů a poté analyzované direktivy. Červené zdroje jsou selhání, ty žluté stojí za druhý pohled, zelené jsou to, co používá silná politika.
Karta Připojení zahrnuje HTTPS, handshake TLS, HSTS a jakýkoli smíšený obsah. Pro samotný certifikát klikněte na visací zámek v adresním řádku — žádná přípona jej nemůže přečíst.
Copy report vytváří prostý textový souhrn každého verdiktu, nálezů CSP a jakéhokoli smíšeného obsahu, připravený pro tiket nebo bezpečnostní kontrolu.
Nainstalujte si DevSuite Pro zdarma a odemkněte 71+ vývojářských nástrojů pro svůj prohlížeč.