← بازگشت به ویژگی‌ها
Pro

بررسی امنیت و CSP

Security & CSP Checker سرصفحه‌های پاسخ صفحه‌ای را که در آن هستید می‌خواند و آنها را درجه‌بندی می‌کند - Content Security Policy، HSTS، Referrer-Policy، خانواده Cross-Origin و موارد دیگر - سپس دستورالعمل CSP را با دستور می‌شکند و منابعی را که آن را ضعیف می‌کنند نام می‌برد.

هدرهای امنیتی به راحتی اشتباه گرفته می شوند و بررسی آنها سخت است. مقادیر روی سرور فعال هستند، خط‌مشی‌ها رشته‌های تک خطی طولانی هستند، و اشتباهات بی‌صدا هستند: یک خط‌مشی امنیت محتوا که همچنان به «غیرایمن درون خطی» اجازه می‌دهد، شبیه یک خط‌مشی به نظر می‌رسد اما تقریباً هیچ چیز را متوقف نمی‌کند. پاسخ معمول این است که URL خود را در یک اسکنر آنلاین جای‌گذاری کنید، که فقط برای صفحاتی کار می‌کند که اسکنر می‌تواند به آن دسترسی پیدا کند – نه یک سایت مرحله‌ای، نه ابزار داخلی، نه صفحه‌ای که در پشت لاگین قرار دارد.

این ابزار صفحه روبروی شما را بررسی می کند، همانطور که به سیستم وارد شده اید. سرصفحه‌های پاسخ سند را می‌خواند و به هر یک از آن‌ها یک پاس، یک هشدار یا یک خطا با یک توضیح ساده می‌دهد: آیا اصلاً یک CSP وجود دارد، آیا HSTS مرورگرها را روی HTTPS نگه می‌دارد، آیا MIME sniffing خاموش است، آیا ارجاع‌دهنده‌ها URLهای کامل را درز می‌کنند، و سرصفحه‌های Cross-Origin-* برای چه چیزی تنظیم شده‌اند. همچنین به هدرهایی اشاره می‌کند که بیش از آنچه باید ارائه می‌دهند، مانند Server و X-Powered-By با نام‌گذاری نسخه دقیق چارچوب شما.

تب CSP قلب آن است. این خط‌مشی به دستورالعمل‌ها تقسیم می‌شود، هر منبع با کد رنگی است، و یافته‌ها مانند یک مرور خوانده می‌شوند: «ناامن-در خط» در script-src به‌عنوان یک خطا، «ناامن-eval» و منشأ حروف عام به‌عنوان هشدار و داده‌ها: در script-src به‌عنوان دورگذر علامت‌گذاری شده است. قوانینی را می‌داند که افراد را به سمت بالا سوق می‌دهد - این که «غیرایمن درون‌خط» به‌محض وجود یک nonce یا هش نادیده گرفته می‌شود، بنابراین این مورد به‌جای شکست یک هشدار است، و «سخت پویا» جایگزین لیست‌های مجاز میزبان می‌شود. دستورالعمل های گمشده نیز فراخوانی می شوند: بدون شی-src، بدون پایه-وری، بدون فریم-اجداد، بدون فرم-عمل. خط‌مشی‌های ارائه‌شده توسط متا تگ و سیاست‌های فقط گزارش به‌صورت جداگانه نشان داده می‌شوند، زیرا رفتار متفاوتی دارند.

برگه Connection آنچه را که HTTPS واقعا انجام می دهد را پوشش می دهد: دست دادن TLS، حداکثر سن HSTS در برابر آستانه یک ساله ای که پیش بارگیری نیاز دارد، شامل SubDomains و پرچم های پیش بارگذاری، و هر زیر منبع ناامن یا هدف فرمی که صفحه HTTPS را تضعیف می کند. یک چیزی که ادعا نمی کند: جزئیات گواهی. هیچ افزونه مرورگری نمی‌تواند زنجیره گواهی، صادرکننده یا تاریخ انقضا را بخواند، بنابراین به جای اختراع آنها، این ابزار می‌گوید کجا را نگاه کنید - قفل در نوار آدرس شما یا یک سرویس خارجی برای کل زنجیره.

پیش‌نمایش زنده
example.com
امنیت و CSP 1 مشکل، 3 هشدار
سرصفحه ها CSP اتصال
5
گذشت
3
هشدارها
1
گم شده
24
سرصفحه ها
✓
Content-Security-Policy
حال - اسکریپت ها و سایر منابع محدود هستند
!
Strict-Transport-Security
حداکثر سن کمتر از 1 سالی است که پیش بارگیری نیاز دارد
max-age=86400
✗
Referrer-Policy
وجود ندارد - URL های کامل ممکن است به سایت های دیگر نشت کند
یافته های سیاست
✗script-src اجازه می دهد 'unsafe-inline'
!img-src اجازه می دهد *
!بدون base-uri - یک تگ تزریقی می تواند URL های نسبی را بازنویسی کند
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
ویژگی‌های کلیدی

هر سرصفحه امنیتی، درجه بندی شده است

CSP، HSTS، X-Content-Type-Options، X-Frame-Options، Referrer-Policy، Permissions-Policy و خانواده Cross-Origin، هر کدام دارای یک پاس، اخطار یا شکست و توضیحی ساده از معنای عدم وجود آن.

CSP Broken Down Directive by Directive

این خط‌مشی به دستورالعمل‌هایی تجزیه می‌شود که هر منبع دارای کد رنگی است، بنابراین یک مقدار خطرناک به جای پنهان شدن در یک رشته سرصفحه 500 کاراکتری برجسته می‌شود.

قوانینی را می داند که مردم را بیرون می کشد

'unsafe-inline'، 'unsafe-eval'، wildcards و data را پرچم‌گذاری می‌کند: در script-src - اما زمانی که nonce یا هش باعث می‌شود مرورگرها آن را نادیده بگیرند، 'unsafe-inline' را به‌عنوان یک هشدار در نظر می‌گیرد، و به 'strict-dynamic' و report-uri اعتبار می‌دهد.

دستورالعمل های گمشده نامگذاری شدند

یک خط مشی بدون شیء-src، پایه-وری، اجداد قاب یا شکل-عمل با ریسک خاصی که هر شکاف باز می گذارد، گزارش می شود، از جمله زمانی که-src پیش فرض یکی از آنها را پوشش می دهد.

HSTS، TLS و محتوای ترکیبی

حداکثر سن HSTS در برابر آستانه پیش بارگذاری یک ساله، زمان دست دادن TLS، و هر زیر منبع http:// یا هدف فرمی که صفحه HTTPS فهرست شده با انتخابگر آن را تضعیف می کند.

روی صحنه‌سازی و پشت ورودها کار می‌کند

سرصفحه‌ها از صفحه‌ای که قبلاً مشاهده می‌کنید، با جلسه شما خوانده می‌شوند، بنابراین ابزارهای داخلی و سایت‌های پیش‌تولید را می‌توان بررسی کرد - هیچ URL عمومی برای دسترسی اسکنر وجود ندارد.

موارد استفاده رایج

سفت کردن سایت قبل از راه اندازی

چک لیست را در صفحه واقعی دنبال کنید: تأیید کنید که CSP به جای گزارش فقط اجرا می شود، HSTS برای یک سال تنظیم شده است، و هنوز چیزی از طریق http:// بارگیری نمی شود.

بررسی یک سایت مرحله‌بندی که هیچ اسکنر به آن دسترسی ندارد

چک‌کننده‌های هدر آنلاین به یک URL عمومی نیاز دارند. این صفحه‌ای را که مشاهده می‌کنید می‌خواند، بنابراین بررسی یک محیط مرحله‌بندی پشت اعتبار پایه یا VPN به همین راحتی است.

بررسی یک CSP که به ارث برده اید

در یک نگاه ببینید که آیا یک خط مشی طولانی واقعاً چیزی را محدود می کند یا اینکه «غیرایمن درون خطی» و میزبان حروف عامیانه آن را بی سر و صدا به دکوراسیون تبدیل کرده است.

ردیابی هشدارهای محتوای مختلط

تصویر دقیق، اسکریپت یا عملکرد فرم را همچنان با استفاده از http:// در صفحه HTTPS، با انتخابگر عنصر، به جای جستجو از طریق کنسول، پیدا کنید.

شواهدی برای بررسی امنیتی

یک گزارش تاریخی از هر سرفصل، ارزش و حکم آن را کپی کنید تا به یک ممیزی، یک پیگیری پنالتی یا یک پرسشنامه انطباق پیوست کنید.

نحوه استفاده
1

Security & CSP را باز کنید

روی نماد Security & CSP در Dock DevSuite Pro کلیک کنید. بررسی بلافاصله اجرا می‌شود و خلاصه نشان می‌دهد که چه تعداد سرصفحه پاس شده، هشدار داده شده یا گم شده‌اند.

2

احکام سرصفحه را بخوانید

تب Headers هر سرصفحه امنیتی را با مقدار و یک حکم فهرست می کند. در زیر آن چک افشای اطلاعات و سرصفحه های CORS سند قرار دارد.

3

سیاست را مرور کنید

تب CSP را برای لیست یافته ها باز کنید، سپس دستورالعمل های تجزیه شده را باز کنید. منابع قرمز شکست هستند، منابع کهربایی ارزش یک نگاه مجدد را دارند، منابع سبز چیزی هستند که یک سیاست قوی از آن استفاده می کند.

4

اتصال را بررسی کنید

تب Connection HTTPS، TLS handshake، HSTS و هر محتوای ترکیبی را پوشش می‌دهد. برای خود گواهی، روی قفل در نوار آدرس کلیک کنید - هیچ برنامه افزودنی نمی تواند آن را بخواند.

5

یافته ها را با خود ببرید

گزارش کپی یک خلاصه متن ساده از هر حکم، یافته‌های CSP و هر محتوای ترکیبی را تهیه می‌کند که برای یک بلیط یا بررسی امنیتی آماده است.

آماده برای امتحان کردن هستید؟

DevSuite Pro را به صورت رایگان نصب کنید و بیش از ۷۱ ابزار توسعه را برای مرورگر خود باز کنید.

افزودن به Chrome افزودن به Edge افزودن به FireFox