Security & CSP Checker læser svaroverskrifterne på den side, du er på, og bedømmer dem – Content Security Policy, HSTS, Referrer-Policy, Cross-Origin-familien og mere – opdeler derefter CSP-direktivet efter direktiv og navngiver de kilder, der svækker det.
Sikkerhedsheadere er nemme at tage fejl og svære at kontrollere. Værdierne lever på serveren, politikkerne er lange enkeltlinjestrenge, og fejlene er stille: En Content Security Policy, der stadig tillader 'unsafe-inline', ligner en politik, men stopper næsten ingenting. Det sædvanlige svar er at indsætte din URL i en online scanner, som kun virker for sider, som en scanner kan nå - ikke et iscenesættelsessted, ikke et internt værktøj, ikke en side bag et login.
Dette værktøj tjekker siden foran dig, logget ind som du er. Den læser dokumentets svaroverskrifter og giver hver enkelt en godkendelse, en advarsel eller en fejl med en almindelig forklaring: om der overhovedet findes en CSP, om HSTS vil holde browsere på HTTPS, om MIME-sniffing er slået fra, om henvisninger lækker hele URL'er, og hvad Cross-Origin-*-headerne er indstillet til. Det påpeger også overskrifter, der giver mere væk, end de burde, såsom Server og X-Powered-By navngivning af din nøjagtige rammeversion.
CSP-fanen er hjertet af det. Politikken er opdelt i direktiver, hver kilde er farvekodet, og resultaterne kan læses som en anmeldelse: 'unsafe-inline' i script-src er markeret som en fejl, 'unsafe-eval' og wildcard-oprindelse som advarsler, og data: i script-src som bypass det er. Den kender reglerne, der gør folk i fare - at 'unsafe-inline' ignoreres, når en nonce eller hash er til stede, så sagen er en advarsel snarere end en fiasko, og at 'strict-dynamic' erstatter værtstilladelseslister. Manglende direktiver kaldes også ud: ingen objekt-src, ingen base-uri, ingen ramme-forfædre, ingen form-handling. Politikker, der leveres af metatags og kun rapporteringspolitikker, vises separat, fordi de opfører sig forskelligt.
Fanen Forbindelse dækker, hvad HTTPS rent faktisk gør: TLS-håndtrykket, HSTS-maks. alder mod den etårige tærskel, som forudindlæsning kræver, inkluderer SubDomains og preload-flag, og alle usikre underressourcer eller formmål, der underminerer en HTTPS-side. Én ting hævder den ikke: certifikatdetaljer. Ingen browserudvidelse kan læse certifikatkæden, udstederen eller udløbsdatoen, så i stedet for at opfinde dem, siger værktøjet, hvor man skal lede - hængelåsen i din adresselinje eller en ekstern tjeneste for hele kæden.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy og Cross-Origin-familien, hver med en bestået, advarsel eller fiasko og en klar forklaring på, hvad dens fravær betyder.
Politikken er parset i direktiver med hver kilde farvekodet, så en farlig værdi skiller sig ud i stedet for at gemme sig inde i en 500-tegns overskriftsstreng.
Flagger 'unsafe-inline', 'unsafe-eval', jokertegn og data: i script-src — men behandler 'unsafe-inline' som en advarsel, når en nonce eller hash får browsere til at ignorere det, og krediterer 'strict-dynamic' og report-uri.
En politik uden object-src, base-uri, frame-ancestors eller form-action rapporteres med den specifikke risiko, som hvert hul efterlader åben, inklusive når default-src allerede dækker en af dem.
HSTS max-alder i forhold til den etårige forudindlæsningstærskel, TLS-håndtryktiden og hver http://-underressource eller formularmål, der underminerer en HTTPS-side, opført med dens vælger.
Overskrifter læses fra den side, du allerede ser, med din session, så interne værktøjer og præproduktionswebsteder kan kontrolleres - ingen offentlig URL for en scanner at nå.
Gå på tjeklisten på den rigtige side: bekræft, at CSP'en håndhæves i stedet for kun at rapportere, HSTS er indstillet til et år, og intet indlæses stadig over http://.
Online header checkers har brug for en offentlig URL. Dette læser den side, du ser, så et iscenesættelsesmiljø bag grundlæggende godkendelse eller en VPN er lige så let at tjekke.
Se med et øjeblik, om en lang politik faktisk begrænser noget, eller om 'unsafe-inline' og en wildcard-vært stille og roligt har forvandlet det til dekoration.
Find det nøjagtige billede, script eller formularhandling stadig ved hjælp af http:// på en HTTPS-side med elementets vælger i stedet for at søge gennem konsollen.
Kopiér en dateret rapport af hver overskrift, dens værdi og dens dom for at vedhæfte en revision, en pentest opfølgning eller et overholdelsesspørgeskema.
Klik på ikonet Sikkerhed og CSP i DevSuite Pro-dockingstationen. Kontrollen kører med det samme, og oversigten viser, hvor mange overskrifter der er bestået, advaret eller mangler.
Fanen Overskrifter viser hver sikkerhedsoverskrift med dens værdi og en dom. Nedenfor er informations-disclosure check og dokumentets CORS headers.
Åbn fanen CSP for listen over resultater og derefter de analyserede direktiver. Røde kilder er fiaskoer, gule er et ekstra kig værd, grønne er, hvad en stærk politik bruger.
Fanen Forbindelse dækker HTTPS, TLS-håndtrykket, HSTS og alt blandet indhold. For selve certifikatet skal du klikke på hængelåsen i adresselinjen - ingen udvidelse kan læse det.
Kopirapport producerer en almindelig tekstoversigt af hver dom, CSP-resultaterne og alt blandet indhold, klar til en billet eller en sikkerhedsgennemgang.
Installer DevSuite Pro gratis og lås op for 71+ udviklerværktøjer til din browser.