← Tilbage til funktioner
Pro

Sikkerhed & CSP Checker

Security & CSP Checker læser svaroverskrifterne på den side, du er på, og bedømmer dem – Content Security Policy, HSTS, Referrer-Policy, Cross-Origin-familien og mere – opdeler derefter CSP-direktivet efter direktiv og navngiver de kilder, der svækker det.

Sikkerhedsheadere er nemme at tage fejl og svære at kontrollere. Værdierne lever på serveren, politikkerne er lange enkeltlinjestrenge, og fejlene er stille: En Content Security Policy, der stadig tillader 'unsafe-inline', ligner en politik, men stopper næsten ingenting. Det sædvanlige svar er at indsætte din URL i en online scanner, som kun virker for sider, som en scanner kan nå - ikke et iscenesættelsessted, ikke et internt værktøj, ikke en side bag et login.

Dette værktøj tjekker siden foran dig, logget ind som du er. Den læser dokumentets svaroverskrifter og giver hver enkelt en godkendelse, en advarsel eller en fejl med en almindelig forklaring: om der overhovedet findes en CSP, om HSTS vil holde browsere på HTTPS, om MIME-sniffing er slået fra, om henvisninger lækker hele URL'er, og hvad Cross-Origin-*-headerne er indstillet til. Det påpeger også overskrifter, der giver mere væk, end de burde, såsom Server og X-Powered-By navngivning af din nøjagtige rammeversion.

CSP-fanen er hjertet af det. Politikken er opdelt i direktiver, hver kilde er farvekodet, og resultaterne kan læses som en anmeldelse: 'unsafe-inline' i script-src er markeret som en fejl, 'unsafe-eval' og wildcard-oprindelse som advarsler, og data: i script-src som bypass det er. Den kender reglerne, der gør folk i fare - at 'unsafe-inline' ignoreres, når en nonce eller hash er til stede, så sagen er en advarsel snarere end en fiasko, og at 'strict-dynamic' erstatter værtstilladelseslister. Manglende direktiver kaldes også ud: ingen objekt-src, ingen base-uri, ingen ramme-forfædre, ingen form-handling. Politikker, der leveres af metatags og kun rapporteringspolitikker, vises separat, fordi de opfører sig forskelligt.

Fanen Forbindelse dækker, hvad HTTPS rent faktisk gør: TLS-håndtrykket, HSTS-maks. alder mod den etårige tærskel, som forudindlæsning kræver, inkluderer SubDomains og preload-flag, og alle usikre underressourcer eller formmål, der underminerer en HTTPS-side. Én ting hævder den ikke: certifikatdetaljer. Ingen browserudvidelse kan læse certifikatkæden, udstederen eller udløbsdatoen, så i stedet for at opfinde dem, siger værktøjet, hvor man skal lede - hængelåsen i din adresselinje eller en ekstern tjeneste for hele kæden.

Live forhåndsvisning
example.com
Sikkerhed & CSP 1 problem, 3 advarsler
Overskrifter CSP Forbindelse
5
Bestået
3
Advarsler
1
Manglende
24
Overskrifter
✓
Content-Security-Policy
Nuværende — scripts og andre ressourcer er begrænsede
!
Strict-Transport-Security
max-alder er under det 1 år, som forudindlæsning kræver
max-age=86400
✗
Referrer-Policy
Mangler — fulde URL'er kan lække til andre websteder
Politiske resultater
✗script-src tillader 'unsafe-inline'
!img-src tillader *
!Ingen base-uri - et indsprøjtet tag kan omskrive relative URL'er
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Nøglefunktioner

Hver sikkerhedsoverskrift, graderet

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy og Cross-Origin-familien, hver med en bestået, advarsel eller fiasko og en klar forklaring på, hvad dens fravær betyder.

CSP opdelt direktiv efter direktiv

Politikken er parset i direktiver med hver kilde farvekodet, så en farlig værdi skiller sig ud i stedet for at gemme sig inde i en 500-tegns overskriftsstreng.

Kender reglerne, der fanger folk

Flagger 'unsafe-inline', 'unsafe-eval', jokertegn og data: i script-src — men behandler 'unsafe-inline' som en advarsel, når en nonce eller hash får browsere til at ignorere det, og krediterer 'strict-dynamic' og report-uri.

Manglende direktiver navngivet

En politik uden object-src, base-uri, frame-ancestors eller form-action rapporteres med den specifikke risiko, som hvert hul efterlader åben, inklusive når default-src allerede dækker en af ​​dem.

HSTS, TLS og blandet indhold

HSTS max-alder i forhold til den etårige forudindlæsningstærskel, TLS-håndtryktiden og hver http://-underressource eller formularmål, der underminerer en HTTPS-side, opført med dens vælger.

Arbejder med iscenesættelse og bag logins

Overskrifter læses fra den side, du allerede ser, med din session, så interne værktøjer og præproduktionswebsteder kan kontrolleres - ingen offentlig URL for en scanner at nå.

Almindelige brugstilfælde

Hærdning af et websted før lancering

Gå på tjeklisten på den rigtige side: bekræft, at CSP'en håndhæves i stedet for kun at rapportere, HSTS er indstillet til et år, og intet indlæses stadig over http://.

Kontrollerer et iscenesættelsessted, som ingen scanner kan nå

Online header checkers har brug for en offentlig URL. Dette læser den side, du ser, så et iscenesættelsesmiljø bag grundlæggende godkendelse eller en VPN er lige så let at tjekke.

Gennemgang af en CSP, du har arvet

Se med et øjeblik, om en lang politik faktisk begrænser noget, eller om 'unsafe-inline' og en wildcard-vært stille og roligt har forvandlet det til dekoration.

Sporing af advarsler om blandet indhold

Find det nøjagtige billede, script eller formularhandling stadig ved hjælp af http:// på en HTTPS-side med elementets vælger i stedet for at søge gennem konsollen.

Bevis for en sikkerhedsgennemgang

Kopiér en dateret rapport af hver overskrift, dens værdi og dens dom for at vedhæfte en revision, en pentest opfølgning eller et overholdelsesspørgeskema.

Sådan bruger du det
1

Åbn Sikkerhed & CSP

Klik på ikonet Sikkerhed og CSP i DevSuite Pro-dockingstationen. Kontrollen kører med det samme, og oversigten viser, hvor mange overskrifter der er bestået, advaret eller mangler.

2

Læs overskriftens domme

Fanen Overskrifter viser hver sikkerhedsoverskrift med dens værdi og en dom. Nedenfor er informations-disclosure check og dokumentets CORS headers.

3

Gennemgå politikken

Åbn fanen CSP for listen over resultater og derefter de analyserede direktiver. Røde kilder er fiaskoer, gule er et ekstra kig værd, grønne er, hvad en stærk politik bruger.

4

Tjek forbindelsen

Fanen Forbindelse dækker HTTPS, TLS-håndtrykket, HSTS og alt blandet indhold. For selve certifikatet skal du klikke på hængelåsen i adresselinjen - ingen udvidelse kan læse det.

5

Tag resultaterne med dig

Kopirapport producerer en almindelig tekstoversigt af hver dom, CSP-resultaterne og alt blandet indhold, klar til en billet eller en sikkerhedsgennemgang.

Klar til at prøve?

Installer DevSuite Pro gratis og lås op for 71+ udviklerværktøjer til din browser.

Tilføj til Chrome Tilføj til Edge Tilføj til FireFox