Security & CSP Checker سرصفحههای پاسخ صفحهای را که در آن هستید میخواند و آنها را درجهبندی میکند - Content Security Policy، HSTS، Referrer-Policy، خانواده Cross-Origin و موارد دیگر - سپس دستورالعمل CSP را با دستور میشکند و منابعی را که آن را ضعیف میکنند نام میبرد.
هدرهای امنیتی به راحتی اشتباه گرفته می شوند و بررسی آنها سخت است. مقادیر روی سرور فعال هستند، خطمشیها رشتههای تک خطی طولانی هستند، و اشتباهات بیصدا هستند: یک خطمشی امنیت محتوا که همچنان به «غیرایمن درون خطی» اجازه میدهد، شبیه یک خطمشی به نظر میرسد اما تقریباً هیچ چیز را متوقف نمیکند. پاسخ معمول این است که URL خود را در یک اسکنر آنلاین جایگذاری کنید، که فقط برای صفحاتی کار میکند که اسکنر میتواند به آن دسترسی پیدا کند – نه یک سایت مرحلهای، نه ابزار داخلی، نه صفحهای که در پشت لاگین قرار دارد.
این ابزار صفحه روبروی شما را بررسی می کند، همانطور که به سیستم وارد شده اید. سرصفحههای پاسخ سند را میخواند و به هر یک از آنها یک پاس، یک هشدار یا یک خطا با یک توضیح ساده میدهد: آیا اصلاً یک CSP وجود دارد، آیا HSTS مرورگرها را روی HTTPS نگه میدارد، آیا MIME sniffing خاموش است، آیا ارجاعدهندهها URLهای کامل را درز میکنند، و سرصفحههای Cross-Origin-* برای چه چیزی تنظیم شدهاند. همچنین به هدرهایی اشاره میکند که بیش از آنچه باید ارائه میدهند، مانند Server و X-Powered-By با نامگذاری نسخه دقیق چارچوب شما.
تب CSP قلب آن است. این خطمشی به دستورالعملها تقسیم میشود، هر منبع با کد رنگی است، و یافتهها مانند یک مرور خوانده میشوند: «ناامن-در خط» در script-src بهعنوان یک خطا، «ناامن-eval» و منشأ حروف عام بهعنوان هشدار و دادهها: در script-src بهعنوان دورگذر علامتگذاری شده است. قوانینی را میداند که افراد را به سمت بالا سوق میدهد - این که «غیرایمن درونخط» بهمحض وجود یک nonce یا هش نادیده گرفته میشود، بنابراین این مورد بهجای شکست یک هشدار است، و «سخت پویا» جایگزین لیستهای مجاز میزبان میشود. دستورالعمل های گمشده نیز فراخوانی می شوند: بدون شی-src، بدون پایه-وری، بدون فریم-اجداد، بدون فرم-عمل. خطمشیهای ارائهشده توسط متا تگ و سیاستهای فقط گزارش بهصورت جداگانه نشان داده میشوند، زیرا رفتار متفاوتی دارند.
برگه Connection آنچه را که HTTPS واقعا انجام می دهد را پوشش می دهد: دست دادن TLS، حداکثر سن HSTS در برابر آستانه یک ساله ای که پیش بارگیری نیاز دارد، شامل SubDomains و پرچم های پیش بارگذاری، و هر زیر منبع ناامن یا هدف فرمی که صفحه HTTPS را تضعیف می کند. یک چیزی که ادعا نمی کند: جزئیات گواهی. هیچ افزونه مرورگری نمیتواند زنجیره گواهی، صادرکننده یا تاریخ انقضا را بخواند، بنابراین به جای اختراع آنها، این ابزار میگوید کجا را نگاه کنید - قفل در نوار آدرس شما یا یک سرویس خارجی برای کل زنجیره.
CSP، HSTS، X-Content-Type-Options، X-Frame-Options، Referrer-Policy، Permissions-Policy و خانواده Cross-Origin، هر کدام دارای یک پاس، اخطار یا شکست و توضیحی ساده از معنای عدم وجود آن.
این خطمشی به دستورالعملهایی تجزیه میشود که هر منبع دارای کد رنگی است، بنابراین یک مقدار خطرناک به جای پنهان شدن در یک رشته سرصفحه 500 کاراکتری برجسته میشود.
'unsafe-inline'، 'unsafe-eval'، wildcards و data را پرچمگذاری میکند: در script-src - اما زمانی که nonce یا هش باعث میشود مرورگرها آن را نادیده بگیرند، 'unsafe-inline' را بهعنوان یک هشدار در نظر میگیرد، و به 'strict-dynamic' و report-uri اعتبار میدهد.
یک خط مشی بدون شیء-src، پایه-وری، اجداد قاب یا شکل-عمل با ریسک خاصی که هر شکاف باز می گذارد، گزارش می شود، از جمله زمانی که-src پیش فرض یکی از آنها را پوشش می دهد.
حداکثر سن HSTS در برابر آستانه پیش بارگذاری یک ساله، زمان دست دادن TLS، و هر زیر منبع http:// یا هدف فرمی که صفحه HTTPS فهرست شده با انتخابگر آن را تضعیف می کند.
سرصفحهها از صفحهای که قبلاً مشاهده میکنید، با جلسه شما خوانده میشوند، بنابراین ابزارهای داخلی و سایتهای پیشتولید را میتوان بررسی کرد - هیچ URL عمومی برای دسترسی اسکنر وجود ندارد.
چک لیست را در صفحه واقعی دنبال کنید: تأیید کنید که CSP به جای گزارش فقط اجرا می شود، HSTS برای یک سال تنظیم شده است، و هنوز چیزی از طریق http:// بارگیری نمی شود.
چککنندههای هدر آنلاین به یک URL عمومی نیاز دارند. این صفحهای را که مشاهده میکنید میخواند، بنابراین بررسی یک محیط مرحلهبندی پشت اعتبار پایه یا VPN به همین راحتی است.
در یک نگاه ببینید که آیا یک خط مشی طولانی واقعاً چیزی را محدود می کند یا اینکه «غیرایمن درون خطی» و میزبان حروف عامیانه آن را بی سر و صدا به دکوراسیون تبدیل کرده است.
تصویر دقیق، اسکریپت یا عملکرد فرم را همچنان با استفاده از http:// در صفحه HTTPS، با انتخابگر عنصر، به جای جستجو از طریق کنسول، پیدا کنید.
یک گزارش تاریخی از هر سرفصل، ارزش و حکم آن را کپی کنید تا به یک ممیزی، یک پیگیری پنالتی یا یک پرسشنامه انطباق پیوست کنید.
روی نماد Security & CSP در Dock DevSuite Pro کلیک کنید. بررسی بلافاصله اجرا میشود و خلاصه نشان میدهد که چه تعداد سرصفحه پاس شده، هشدار داده شده یا گم شدهاند.
تب Headers هر سرصفحه امنیتی را با مقدار و یک حکم فهرست می کند. در زیر آن چک افشای اطلاعات و سرصفحه های CORS سند قرار دارد.
تب CSP را برای لیست یافته ها باز کنید، سپس دستورالعمل های تجزیه شده را باز کنید. منابع قرمز شکست هستند، منابع کهربایی ارزش یک نگاه مجدد را دارند، منابع سبز چیزی هستند که یک سیاست قوی از آن استفاده می کند.
تب Connection HTTPS، TLS handshake، HSTS و هر محتوای ترکیبی را پوشش میدهد. برای خود گواهی، روی قفل در نوار آدرس کلیک کنید - هیچ برنامه افزودنی نمی تواند آن را بخواند.
گزارش کپی یک خلاصه متن ساده از هر حکم، یافتههای CSP و هر محتوای ترکیبی را تهیه میکند که برای یک بلیط یا بررسی امنیتی آماده است.
DevSuite Pro را به صورت رایگان نصب کنید و بیش از ۷۱ ابزار توسعه را برای مرورگر خود باز کنید.