← Επιστροφή στις λειτουργίες
Pro

Έλεγχος ασφάλειας & CSP

Το Security & CSP Checker διαβάζει τις κεφαλίδες απόκρισης της σελίδας στην οποία βρίσκεστε και τις βαθμολογεί — Πολιτική ασφάλειας περιεχομένου, HSTS, Referrer-Policy, την οικογένεια Cross-Origin και άλλα — στη συνέχεια αναλύει την οδηγία CSP ανά οδηγία και ονομάζει τις πηγές που την αποδυναμώνουν.

Οι κεφαλίδες ασφαλείας είναι εύκολο να γίνουν λάθος και δύσκολο να ελεγχθούν. Οι τιμές είναι ζωντανές στον διακομιστή, οι πολιτικές είναι μεγάλες συμβολοσειρές μίας γραμμής και τα λάθη είναι αθόρυβα: μια Πολιτική Ασφάλειας Περιεχομένου που εξακολουθεί να επιτρέπει το "μη ασφαλές ενσωματωμένο" μοιάζει με πολιτική, αλλά δεν σταματά σχεδόν τίποτα. Η συνήθης απάντηση είναι να επικολλήσετε τη διεύθυνση URL σας σε έναν διαδικτυακό σαρωτή, ο οποίος λειτουργεί μόνο για σελίδες που μπορεί να προσεγγίσει ο σαρωτής — όχι έναν ιστότοπο εγκατάστασης, ούτε ένα εσωτερικό εργαλείο, ούτε μια σελίδα πίσω από μια σύνδεση.

Αυτό το εργαλείο ελέγχει τη σελίδα που έχετε μπροστά σας, συνδεδεμένη όπως είστε. Διαβάζει τις κεφαλίδες απόκρισης του εγγράφου και δίνει στο καθένα ένα πέρασμα, μια προειδοποίηση ή μια αποτυχία με μια απλή εξήγηση: εάν υπάρχει CSP, εάν το HSTS θα διατηρήσει τα προγράμματα περιήγησης σε HTTPS, εάν το MIME sniffing είναι απενεργοποιημένο, εάν οι παραπομπές διαρρέουν πλήρεις διευθύνσεις URL και τι έχουν οριστεί οι κεφαλίδες Cross-Origin-*. Επισημαίνει επίσης κεφαλίδες που δίνουν περισσότερα από όσα θα έπρεπε, όπως Server και X-Powered-By ονοματίζοντας την ακριβή έκδοση πλαισίου σας.

Η καρτέλα CSP είναι η καρδιά της. Η πολιτική χωρίζεται σε οδηγίες, κάθε πηγή έχει χρωματική κωδικοποίηση και τα ευρήματα μοιάζουν με ανασκόπηση: το "unsafe-inline" στο script-src επισημαίνεται ως αποτυχία, το "unsafe-eval" και η προέλευση των χαρακτήρων μπαλαντέρ ως προειδοποιήσεις και τα δεδομένα: στο script-src ως παράκαμψη που είναι. Γνωρίζει τους κανόνες που αποσπούν τους ανθρώπους - ότι το "μη ασφαλές ενσωματωμένο" αγνοείται όταν υπάρχει ένα nonce ή κατακερματισμός, έτσι ώστε η περίπτωση αυτή να αποτελεί προειδοποίηση και όχι αποτυχία και ότι η "αυστηρή-δυναμική" αντικαθιστά τις λίστες επιτρεπόμενων κεντρικών υπολογιστών. Ανακαλούνται επίσης οδηγίες που λείπουν: χωρίς αντικείμενο-src, χωρίς βάση-ούρι, χωρίς πλαίσιο-πρόγονους, χωρίς μορφή-δράση. Οι πολιτικές που παρέχονται με μετα-ετικέτα και οι πολιτικές μόνο για αναφορές εμφανίζονται χωριστά, επειδή συμπεριφέρονται διαφορετικά.

Η καρτέλα Σύνδεση καλύπτει τι κάνει στην πραγματικότητα το HTTPS: τη χειραψία TLS, τη μέγιστη ηλικία HSTS έναντι του ορίου ενός έτους που απαιτεί η προφόρτωση, περιλαμβάνει υποτομείς και σημαίες προφόρτωσης και κάθε ανασφαλή υποπόρου ή στόχο φόρμας που υπονομεύει μια σελίδα HTTPS. Ένα πράγμα δεν ισχυρίζεται: λεπτομέρειες πιστοποιητικού. Καμία επέκταση προγράμματος περιήγησης δεν μπορεί να διαβάσει την αλυσίδα πιστοποιητικών, τον εκδότη ή την ημερομηνία λήξης, οπότε αντί να τα εφεύρει, το εργαλείο λέει πού να κοιτάξετε — το λουκέτο στη γραμμή διευθύνσεών σας ή μια εξωτερική υπηρεσία για ολόκληρη την αλυσίδα.

Ζωντανή προεπισκόπηση
example.com
Ασφάλεια & CSP 1 πρόβλημα, 3 προειδοποιήσεις
Κεφαλίδες CSP Σύνδεση
5
Πέρασε
3
Προειδοποιήσεις
1
Απών
24
Κεφαλίδες
✓
Content-Security-Policy
Παρούσα — τα σενάρια και άλλοι πόροι είναι περιορισμένοι
!
Strict-Transport-Security
Η μέγιστη ηλικία είναι κάτω από το 1 έτος που απαιτεί η προφόρτωση
max-age=86400
✗
Referrer-Policy
Λείπουν — οι πλήρεις διευθύνσεις URL ενδέχεται να διαρρεύσουν σε άλλους ιστότοπους
Ευρήματα πολιτικής
✗script-src επιτρέπει 'unsafe-inline'
!img-src επιτρέπει *
!No base-uri — μια εισαγόμενη ετικέτα μπορεί να ξαναγράψει σχετικές διευθύνσεις URL
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Βασικά χαρακτηριστικά

Κάθε κεφαλίδα ασφαλείας, βαθμολογείται

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy και η οικογένεια Cross-Origin, το καθένα με ένα πέρασμα, προειδοποίηση ή αποτυχία και μια απλή εξήγηση του τι σημαίνει η απουσία του.

CSP Broken Down Directive by Directive

Η πολιτική αναλύεται σε οδηγίες με κάθε πηγή κωδικοποιημένη με χρώμα, επομένως μια επικίνδυνη τιμή ξεχωρίζει αντί να κρύβεται μέσα σε μια συμβολοσειρά κεφαλίδας 500 χαρακτήρων.

Γνωρίζει τους κανόνες που πιάνουν τους ανθρώπους

Επισημαίνει "unsafe-inline", "unsafe-eval", χαρακτήρες μπαλαντέρ και δεδομένα: στο script-src — αλλά αντιμετωπίζει το "unsafe-inline" ως προειδοποίηση όταν ένα nonce ή hash κάνει τα προγράμματα περιήγησης να το αγνοήσουν και αποδίδουν το "strict-dynamic" και το report-uri.

Κατονομάζονται οι οδηγίες που λείπουν

Μια πολιτική χωρίς αντικείμενο-src, βάση-ούρι, πλαίσιο-προγόνων ή μορφή-δράση αναφέρεται με τον συγκεκριμένο κίνδυνο που αφήνει ανοιχτό κάθε κενό, συμπεριλαμβανομένης της περίπτωσης που το προεπιλεγμένο src καλύπτει ήδη ένα από αυτά.

HSTS, TLS και Μικτό Περιεχόμενο

Η μέγιστη ηλικία HSTS έναντι του ορίου προφόρτωσης ενός έτους, του χρόνου χειραψίας TLS και κάθε υποπόρου http:// ή στόχου φόρμας που υπονομεύει μια σελίδα HTTPS, που παρατίθεται με τον επιλογέα της.

Δουλεύει στο Staging και Behind Logins

Οι κεφαλίδες διαβάζονται από τη σελίδα που προβάλλετε ήδη, με την περίοδο λειτουργίας σας, έτσι ώστε να μπορούν να ελεγχθούν τα εσωτερικά εργαλεία και οι ιστότοποι προπαραγωγής — δεν υπάρχει δημόσια διεύθυνση URL για πρόσβαση σε σαρωτή.

Συνήθεις περιπτώσεις χρήσης

Σκληρύνοντας έναν ιστότοπο πριν από την εκκίνηση

Μεταβείτε στη λίστα ελέγχου στην πραγματική σελίδα: επιβεβαιώστε ότι το CSP επιβάλλεται και όχι μόνο για αναφορά, το HSTS έχει οριστεί για ένα χρόνο και τίποτα δεν φορτώνει ακόμα μέσω http://.

Έλεγχος μιας τοποθεσίας σταδιοποίησης δεν μπορεί να φτάσει ο σαρωτής

Τα online πούλια κεφαλίδων χρειάζονται μια δημόσια διεύθυνση URL. Αυτό διαβάζει τη σελίδα που βλέπετε, επομένως είναι εξίσου εύκολο να ελεγχθεί ένα περιβάλλον σταδιοποίησης πίσω από τη βασική ταυτότητα ή ένα VPN.

Έλεγχος ενός CSP που κληρονομήσατε

Δείτε με μια ματιά εάν μια μακροχρόνια πολιτική περιορίζει πράγματι οτιδήποτε ή αν το "μη ασφαλές ενσωματωμένο" και ένας κεντρικός υπολογιστής μπαλαντέρ το έχουν μετατρέψει αθόρυβα σε διακόσμηση.

Εντοπισμός προειδοποιήσεων μικτού περιεχομένου

Βρείτε την ακριβή εικόνα, το σενάριο ή την ενέργεια φόρμας χρησιμοποιώντας το http:// σε μια σελίδα HTTPS, με τον επιλογέα του στοιχείου, αντί να κυνηγήσετε την κονσόλα.

Αποδεικτικά στοιχεία για έλεγχο ασφαλείας

Αντιγράψτε μια χρονολογημένη αναφορά κάθε επικεφαλίδας, την αξία της και την ετυμηγορία της για να την επισυνάψετε σε έναν έλεγχο, μια παρακολούθηση της πενταετίας ή ένα ερωτηματολόγιο συμμόρφωσης.

Τρόπος χρήσης
1

Ανοίξτε το Security & CSP

Κάντε κλικ στο εικονίδιο Security & CSP στο dock του DevSuite Pro. Ο έλεγχος εκτελείται αμέσως και η σύνοψη δείχνει πόσες κεφαλίδες πέρασαν, προειδοποιήθηκαν ή λείπουν.

2

Διαβάστε τις αποφάσεις της κεφαλίδας

Η καρτέλα Κεφαλίδες παραθέτει κάθε κεφαλίδα ασφαλείας με την τιμή της και μια ετυμηγορία. Κάτω από αυτό είναι ο έλεγχος αποκάλυψης πληροφοριών και οι κεφαλίδες CORS του εγγράφου.

3

Ελέγξτε την πολιτική

Ανοίξτε την καρτέλα CSP για τη λίστα ευρημάτων και, στη συνέχεια, τις αναλυμένες οδηγίες. Οι κόκκινες πηγές είναι αποτυχίες, οι πορτοκαλί αξίζουν μια δεύτερη ματιά, οι πράσινες είναι αυτό που χρησιμοποιεί μια ισχυρή πολιτική.

4

Ελέγξτε τη σύνδεση

Η καρτέλα Σύνδεση καλύπτει το HTTPS, τη χειραψία TLS, το HSTS και οποιοδήποτε μικτό περιεχόμενο. Για το ίδιο το πιστοποιητικό, κάντε κλικ στο λουκέτο στη γραμμή διευθύνσεων — καμία επέκταση δεν μπορεί να το διαβάσει.

5

Πάρτε τα ευρήματα μαζί σας

Η αναφορά αντιγραφής παράγει μια περίληψη σε απλό κείμενο κάθε ετυμηγορίας, των ευρημάτων CSP και οποιουδήποτε μικτού περιεχομένου, έτοιμη για εισιτήριο ή έλεγχο ασφαλείας.

Είστε έτοιμοι να δοκιμάσετε;

Εγκαταστήστε το DevSuite Pro δωρεάν και ξεκλειδώστε 71+ εργαλεία προγραμματιστή για το πρόγραμμα περιήγησής σας.

Προσθήκη στο Chrome Προσθήκη στο Edge Προσθήκη στο FireFox