← Tagasi funktsioonide juurde
Pro

Turvalisuse ja CSP kontrollija

Turvalisuse ja CSP kontrollija loeb teie avatud lehe vastuse päiseid ja hindab neid – sisu turbepoliitika, HSTS, viitajapoliitika, ristpäritolu perekond ja palju muud –, seejärel jagab CSP direktiivi direktiivide kaupa ja nimetab allikad, mis seda nõrgestavad.

Turvapäiseid on lihtne eksida ja neid on raske kontrollida. Väärtused elavad serveris, reeglid on pikad üherealised stringid ja vead on vaiksed: sisu turvapoliitika, mis lubab endiselt ebaturvalist sisestust, näeb välja nagu poliitika, kuid ei peata peaaegu midagi. Tavaline vastus on kleepida oma URL veebiskannerisse, mis töötab ainult nende lehtede puhul, kuhu skanner jõuab – mitte lavastussait, mitte sisemine tööriist ega sisselogimise taga olev leht.

See tööriist kontrollib teie ees olevat lehte, olles sisse logitud sellisena, nagu te olete. See loeb dokumendi vastuse päised ja annab igaühele läbipääsu, hoiatuse või tõrke koos lihtsa selgitusega: kas CSP on üldse olemas, kas HSTS hoiab brauserid HTTPS-is, kas MIME nuusutamine on välja lülitatud, kas viitajad lekivad täielikke URL-e ja mis on Cross-Origin-* päised seatud. Samuti juhib see tähelepanu päistele, mis annavad rohkem kui peaks, näiteks Server ja X-Powered-By, nimetades oma täpse raamistiku versiooni.

CSP vahekaart on selle tuum. Poliitika on jagatud direktiivideks, iga allikas on värvikoodiga ja leiud loetakse ülevaatuseks: 'unsafe-inline' skriptis script-src on märgitud ebaõnnestunuks, 'unsafe-eval' ja metamärgi päritolu hoiatustena ning andmed: script-src puhul on see möödaviik. Ta teab reegleid, mis inimesi komistavad – et mitteturvalisust või räsi eiratakse, nii et see juhtum on pigem hoiatus kui tõrge, ja et „range dünaamiline” asendab hosti lubade loendid. Välja kutsutakse ka puuduvad direktiivid: no object-src, no base-uri, no frame-estances, no form-action. Metasildi kaudu edastatavad eeskirjad ja ainult aruannete esitamise eeskirjad kuvatakse eraldi, kuna need käituvad erinevalt.

Vahekaart Ühendus hõlmab HTTPS-i tegelikku tegevust: TLS-i käepigistust, HSTS-i maksimaalset vanust eellaadimise nõutava üheaastase läve suhtes, alamdomeene ja eellaadimise lippe ning kõiki ebaturvalisi alamressursse või vormi sihtmärke, mis õõnestavad HTTPS-i lehte. Üks asi, mida see ei väida: sertifikaadi üksikasjad. Ükski brauserilaiend ei saa lugeda sertifikaadi ahelat, väljaandjat ega aegumiskuupäeva, nii et nende leiutamise asemel ütleb tööriist, kust otsida – tabalukk aadressiribal või kogu ahela välisteenus.

Reaalajas eelvaade
example.com
Turvalisus ja CSP 1 probleem, 3 hoiatust
Päised CSP Ühendus
5
Läbitud
3
Hoiatused
1
Puudub
24
Päised
✓
Content-Security-Policy
Olevik – skriptid ja muud ressursid on piiratud
!
Strict-Transport-Security
maksimaalne vanus on alla 1 aasta, mida eellaadimine nõuab
max-age=86400
✗
Referrer-Policy
Puuduvad – täielikud URL-id võivad lekkida teistele saitidele
Poliitilised leiud
✗script-src lubab 'unsafe-inline'
!img-src lubab *
!Base-uri puudub – sisestatud silt võib suhtelisi URL-e ümber kirjutada
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Põhifunktsioonid

Iga turbepäis, hinnatud

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy ja Cross-Origin perekond, millest igaühel on läbimine, hoiatus või tõrge ja lihtne selgitus selle kohta, mida selle puudumine tähendab.

CSP Jaotatud direktiiv direktiivi alusel

Reegel sõelutakse direktiivideks, mille iga allika värv on kodeeritud, nii et ohtlik väärtus paistab silma selle asemel, et peituda 500-kohalise päise stringi sees.

Teab reegleid, mis inimesi välja tõmbavad

Märgib 'unsafe-inline', 'unsafe-eval', metamärgid ja andmed: script-src-s, kuid käsitleb 'unsafe-inline' hoiatusena, kui nonce või hash sunnib brausereid seda ignoreerima, ning krediteerib 'strict-dynamic' ja report-uri.

Puuduvad direktiivid Nimetatud

Poliitika ilma objekti-src, base-uri, kaadri esivanemate või vormitoiminguta esitatakse koos konkreetse riskiga, mille iga tühimik lahti jätab, sealhulgas juhul, kui vaike-src katab juba ühe neist.

HSTS, TLS ja segasisu

HSTS-i maksimaalne vanus üheaastase eellaadimisläve, TLS-i käepigistuse aja ja iga http:// alamressursi või vormi sihtmärgi suhtes, mis õõnestab HTTPS-i lehte, mis on loetletud selle valijaga.

Töötab lavastamise ja sisselogimiste taga

Päiseid loetakse lehelt, mida te juba vaatate, koos teie seansiga, nii et saab kontrollida sisemisi tööriistu ja tootmiseelseid saite – skanneril pole avalikku URL-i.

Tavalised kasutusjuhud

Saidi kõvastamine enne käivitamist

Järgige kontroll-loendit pärislehel: veenduge, et CSP on jõustatud, mitte ainult aruanne, HSTS on seatud aastaks ja midagi ei laadita ikka veel http:// kaudu.

Lavastuskoha kontrollimine, kuhu ükski skanner ei pääse

Veebipäiste kontrollijad vajavad avalikku URL-i. See loeb teie vaadatavat lehte, nii et põhiautentimise või VPN-i taga olevat lavastuskeskkonda on sama lihtne kontrollida.

Päritud CSP ülevaatamine

Vaadake ühe pilguga, kas pikk poliitika piirab tegelikult midagi või on "ubaturvaline" ja metamärgihost selle vaikselt kaunistuseks muutnud.

Sega sisuga hoiatuste jälgimine

Otsige täpne pilt, skript või vormitoiming HTTPS-i lehel elemendi valijaga, selle asemel, et konsooli kaudu jahtida.

Tõendid turvalisuse ülevaatamiseks

Kopeerige dateeritud aruanne iga päise, selle väärtuse ja otsuse kohta, et lisada see auditile, viimase järelkontrollile või vastavusküsimustikule.

Kuidas kasutada
1

Avage Turvalisus ja CSP

Klõpsake DevSuite Pro dokis ikooni Turvalisus ja CSP. Kontroll käivitub kohe ja kokkuvõte näitab, mitu päist on läbitud, hoiatatud või puudu.

2

Lugege päise otsuseid

Vahekaardil Päised loetletakse iga turbepäis koos selle väärtuse ja otsusega. Selle all on teabe avalikustamise kontroll ja dokumendi CORS-i päised.

3

Vaadake poliitika üle

Avage leidude loendi vahekaart CSP ja seejärel sõelutud direktiivid. Punased allikad on läbikukkumised, merevaigukollased on teistkordset vaatamist väärt, rohelised on need, mida tugev poliitika kasutab.

4

Kontrollige ühendust

Vahekaart Ühendus hõlmab HTTPS-i, TLS-i käepigistust, HSTS-i ja mis tahes segasisu. Sertifikaadi enda jaoks klõpsake aadressiribal tabalukul – ükski laiendus ei saa seda lugeda.

5

Võtke leiud endaga kaasa

Kopeerimisaruanne koostab lihtteksti kokkuvõtte igast otsusest, CSP leidudest ja mis tahes segatud sisust, mis on valmis pileti või turvaülevaatuse jaoks.

Kas olete valmis alustama?

Paigaldage DevSuite Pro tasuta ja avage 71+ arendustööriista oma brauserile.

Lisa Chrome'i Lisa Edge'i Lisa FireFoxi