Turvalisuse ja CSP kontrollija loeb teie avatud lehe vastuse päiseid ja hindab neid – sisu turbepoliitika, HSTS, viitajapoliitika, ristpäritolu perekond ja palju muud –, seejärel jagab CSP direktiivi direktiivide kaupa ja nimetab allikad, mis seda nõrgestavad.
Turvapäiseid on lihtne eksida ja neid on raske kontrollida. Väärtused elavad serveris, reeglid on pikad üherealised stringid ja vead on vaiksed: sisu turvapoliitika, mis lubab endiselt ebaturvalist sisestust, näeb välja nagu poliitika, kuid ei peata peaaegu midagi. Tavaline vastus on kleepida oma URL veebiskannerisse, mis töötab ainult nende lehtede puhul, kuhu skanner jõuab – mitte lavastussait, mitte sisemine tööriist ega sisselogimise taga olev leht.
See tööriist kontrollib teie ees olevat lehte, olles sisse logitud sellisena, nagu te olete. See loeb dokumendi vastuse päised ja annab igaühele läbipääsu, hoiatuse või tõrke koos lihtsa selgitusega: kas CSP on üldse olemas, kas HSTS hoiab brauserid HTTPS-is, kas MIME nuusutamine on välja lülitatud, kas viitajad lekivad täielikke URL-e ja mis on Cross-Origin-* päised seatud. Samuti juhib see tähelepanu päistele, mis annavad rohkem kui peaks, näiteks Server ja X-Powered-By, nimetades oma täpse raamistiku versiooni.
CSP vahekaart on selle tuum. Poliitika on jagatud direktiivideks, iga allikas on värvikoodiga ja leiud loetakse ülevaatuseks: 'unsafe-inline' skriptis script-src on märgitud ebaõnnestunuks, 'unsafe-eval' ja metamärgi päritolu hoiatustena ning andmed: script-src puhul on see möödaviik. Ta teab reegleid, mis inimesi komistavad – et mitteturvalisust või räsi eiratakse, nii et see juhtum on pigem hoiatus kui tõrge, ja et „range dünaamiline” asendab hosti lubade loendid. Välja kutsutakse ka puuduvad direktiivid: no object-src, no base-uri, no frame-estances, no form-action. Metasildi kaudu edastatavad eeskirjad ja ainult aruannete esitamise eeskirjad kuvatakse eraldi, kuna need käituvad erinevalt.
Vahekaart Ühendus hõlmab HTTPS-i tegelikku tegevust: TLS-i käepigistust, HSTS-i maksimaalset vanust eellaadimise nõutava üheaastase läve suhtes, alamdomeene ja eellaadimise lippe ning kõiki ebaturvalisi alamressursse või vormi sihtmärke, mis õõnestavad HTTPS-i lehte. Üks asi, mida see ei väida: sertifikaadi üksikasjad. Ükski brauserilaiend ei saa lugeda sertifikaadi ahelat, väljaandjat ega aegumiskuupäeva, nii et nende leiutamise asemel ütleb tööriist, kust otsida – tabalukk aadressiribal või kogu ahela välisteenus.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy ja Cross-Origin perekond, millest igaühel on läbimine, hoiatus või tõrge ja lihtne selgitus selle kohta, mida selle puudumine tähendab.
Reegel sõelutakse direktiivideks, mille iga allika värv on kodeeritud, nii et ohtlik väärtus paistab silma selle asemel, et peituda 500-kohalise päise stringi sees.
Märgib 'unsafe-inline', 'unsafe-eval', metamärgid ja andmed: script-src-s, kuid käsitleb 'unsafe-inline' hoiatusena, kui nonce või hash sunnib brausereid seda ignoreerima, ning krediteerib 'strict-dynamic' ja report-uri.
Poliitika ilma objekti-src, base-uri, kaadri esivanemate või vormitoiminguta esitatakse koos konkreetse riskiga, mille iga tühimik lahti jätab, sealhulgas juhul, kui vaike-src katab juba ühe neist.
HSTS-i maksimaalne vanus üheaastase eellaadimisläve, TLS-i käepigistuse aja ja iga http:// alamressursi või vormi sihtmärgi suhtes, mis õõnestab HTTPS-i lehte, mis on loetletud selle valijaga.
Päiseid loetakse lehelt, mida te juba vaatate, koos teie seansiga, nii et saab kontrollida sisemisi tööriistu ja tootmiseelseid saite – skanneril pole avalikku URL-i.
Järgige kontroll-loendit pärislehel: veenduge, et CSP on jõustatud, mitte ainult aruanne, HSTS on seatud aastaks ja midagi ei laadita ikka veel http:// kaudu.
Veebipäiste kontrollijad vajavad avalikku URL-i. See loeb teie vaadatavat lehte, nii et põhiautentimise või VPN-i taga olevat lavastuskeskkonda on sama lihtne kontrollida.
Vaadake ühe pilguga, kas pikk poliitika piirab tegelikult midagi või on "ubaturvaline" ja metamärgihost selle vaikselt kaunistuseks muutnud.
Otsige täpne pilt, skript või vormitoiming HTTPS-i lehel elemendi valijaga, selle asemel, et konsooli kaudu jahtida.
Kopeerige dateeritud aruanne iga päise, selle väärtuse ja otsuse kohta, et lisada see auditile, viimase järelkontrollile või vastavusküsimustikule.
Klõpsake DevSuite Pro dokis ikooni Turvalisus ja CSP. Kontroll käivitub kohe ja kokkuvõte näitab, mitu päist on läbitud, hoiatatud või puudu.
Vahekaardil Päised loetletakse iga turbepäis koos selle väärtuse ja otsusega. Selle all on teabe avalikustamise kontroll ja dokumendi CORS-i päised.
Avage leidude loendi vahekaart CSP ja seejärel sõelutud direktiivid. Punased allikad on läbikukkumised, merevaigukollased on teistkordset vaatamist väärt, rohelised on need, mida tugev poliitika kasutab.
Vahekaart Ühendus hõlmab HTTPS-i, TLS-i käepigistust, HSTS-i ja mis tahes segasisu. Sertifikaadi enda jaoks klõpsake aadressiribal tabalukul – ükski laiendus ei saa seda lugeda.
Kopeerimisaruanne koostab lihtteksti kokkuvõtte igast otsusest, CSP leidudest ja mis tahes segatud sisust, mis on valmis pileti või turvaülevaatuse jaoks.
Paigaldage DevSuite Pro tasuta ja avage 71+ arendustööriista oma brauserile.