Security & CSP Checker lee los encabezados de respuesta de la página en la que se encuentra y los califica (Política de seguridad de contenido, HSTS, Política de referencia, familia de orígenes cruzados y más) y luego desglosa el CSP directiva por directiva y nombra las fuentes que lo debilitan.
Es fácil equivocarse en los encabezados de seguridad y es difícil comprobarlos. Los valores viven en el servidor, las políticas son largas cadenas de una sola línea y los errores son silenciosos: una Política de seguridad de contenido que todavía permite "inseguro en línea" parece una política pero no detiene casi nada. La respuesta habitual es pegar su URL en un escáner en línea, que sólo funciona para las páginas a las que puede acceder un escáner; no es un sitio de prueba, ni una herramienta interna, ni una página detrás de un inicio de sesión.
Esta herramienta comprueba la página que tienes delante, si has iniciado sesión tal y como estás. Lee los encabezados de respuesta del documento y le da a cada uno un aprobado, una advertencia o un error con una explicación sencilla: si existe un CSP, si HSTS mantendrá los navegadores en HTTPS, si el rastreo MIME está desactivado, si los remitentes filtran URL completas y en qué están configurados los encabezados Cross-Origin-*. También señala encabezados que revelan más de lo que deberían, como Server y X-Powered-By nombrando su versión exacta del marco.
La pestaña CSP es el corazón de esto. La política se divide en directivas, cada fuente está codificada por colores y los hallazgos se leen como una reseña: 'unsafe-inline' en script-src está marcado como falla, 'unsafe-eval' y orígenes comodín como advertencias, y data: en script-src como el bypass. Conoce las reglas que hacen tropezar a las personas: que 'inseguro en línea' se ignora una vez que hay un nonce o hash presente, por lo que ese caso es una advertencia en lugar de una falla, y que 'estrictamente dinámico' reemplaza las listas de hosts permitidos. También se mencionan las directivas faltantes: sin object-src, sin base-uri, sin frame-ancestros, sin form-action. Las políticas entregadas mediante metaetiqueta y las políticas de solo informes se muestran por separado porque se comportan de manera diferente.
La pestaña Conexión cubre lo que HTTPS realmente está haciendo: el protocolo de enlace TLS, la edad máxima de HSTS contra el umbral de un año que requiere la precarga, includeSubDomains y indicadores de precarga, y cada subrecurso inseguro o destino de formulario que socava una página HTTPS. Una cosa que no afirma: detalles del certificado. Ninguna extensión del navegador puede leer la cadena de certificados, el emisor o la fecha de vencimiento, por lo que, en lugar de inventarlos, la herramienta dice dónde buscar: el candado en la barra de direcciones o un servicio externo para la cadena completa.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy y la familia Cross-Origin, cada uno con una aprobación, advertencia o falla y una explicación sencilla de lo que significa su ausencia.
La política se analiza en directivas con cada fuente codificada por colores, por lo que un valor peligroso se destaca en lugar de esconderse dentro de una cadena de encabezado de 500 caracteres.
Marca 'unsafe-inline', 'unsafe-eval', comodines y datos: en script-src, pero trata 'unsafe-inline' como una advertencia cuando un nonce o hash hace que los navegadores lo ignoren, y acredita 'strict-dynamic' y report-uri.
Una póliza sin object-src, base-uri, frame-ancestros o form-action se informa con el riesgo específico que cada brecha deja abierta, incluso cuando default-src ya cubre uno de ellos.
Edad máxima de HSTS frente al umbral de precarga de un año, el tiempo de intercambio de TLS y cada subrecurso http:// o destino de formulario que socava una página HTTPS, enumerados con su selector.
Los encabezados se leen desde la página que ya está viendo, con su sesión, por lo que se pueden verificar las herramientas internas y los sitios de preproducción; no hay una URL pública a la que pueda acceder un escáner.
Recorra la lista de verificación en la página real: confirme que el CSP se aplica en lugar de solo informar, que HSTS está configurado para un año y que todavía no se carga nada en http://.
Los verificadores de encabezados en línea necesitan una URL pública. Esto lee la página que estás viendo, por lo que es igual de fácil comprobar un entorno de prueba detrás de una autenticación básica o una VPN.
Vea de un vistazo si una política larga realmente restringe algo, o si 'unsafe-inline' y un host comodín lo han convertido silenciosamente en decoración.
Encuentre la imagen exacta, el script o la acción del formulario aún usando http:// en una página HTTPS, con el selector del elemento, en lugar de buscar en la consola.
Copie un informe fechado de cada encabezado, su valor y su veredicto para adjuntarlo a una auditoría, un seguimiento del pentest o un cuestionario de cumplimiento.
Haga clic en el ícono Seguridad y CSP en el Dock de DevSuite Pro. La verificación se ejecuta inmediatamente y el resumen muestra cuántos encabezados pasaron, advirtieron o faltan.
La pestaña Encabezados enumera cada encabezado de seguridad con su valor y un veredicto. Debajo se encuentran la verificación de divulgación de información y los encabezados CORS del documento.
Abra la pestaña CSP para ver la lista de resultados y luego las directivas analizadas. Las fuentes rojas son fracasos, las ámbar merecen una segunda mirada, las verdes son lo que utiliza una política fuerte.
La pestaña Conexión cubre HTTPS, el protocolo de enlace TLS, HSTS y cualquier contenido mixto. Para el certificado en sí, haga clic en el candado en la barra de direcciones; ninguna extensión puede leerlo.
El informe de copia produce un resumen en texto plano de cada veredicto, los hallazgos del CSP y cualquier contenido mixto, listo para un ticket o una revisión de seguridad.
Instala DevSuite Pro gratis y desbloquea más de 71 herramientas de desarrollador para tu navegador.