← Takaisin ominaisuuksiin
Pro

Tietoturva- ja CSP-tarkistus

Security & CSP Checker lukee käyttämäsi sivun vastausotsikot ja arvostelee ne – Content Security Policy, HSTS, Referrer-Policy, Cross-Origin-perhe ja paljon muuta – ja sitten pilkkoo CSP:n alas-direktiivin direktiiviltä ja nimeää sitä heikentävät lähteet.

Suojausotsikot on helppo erehtyä ja vaikea tarkistaa. Arvot elävät palvelimella, käytännöt ovat pitkiä yksirivisiä merkkijonoja, ja virheet ovat hiljaisia: Sisällön suojauskäytäntö, joka sallii edelleen "turvattomat inline-toiminnot", näyttää käytännöltä, mutta ei estä melkein mitään. Tavallinen vastaus on liittää URL-osoitteesi online-skanneriin, joka toimii vain sivuilla, joille skanneri voi päästä – ei esityssivustoa, ei sisäistä työkalua, ei sisäänkirjautumisen takana olevaa sivua.

Tämä työkalu tarkistaa edessäsi olevan sivun, joka on kirjautuneena sisään sellaisena kuin olet. Se lukee asiakirjan vastausotsikot ja antaa kullekin hyväksynnän, varoituksen tai virheen, jossa on selkeä selitys: onko CSP olemassa ollenkaan, pitääkö HSTS selaimet HTTPS:ssä, onko MIME-haistelu pois päältä, vuotavatko viittajat täydellisiä URL-osoitteita ja mitä Cross-Origin-*-otsikot on asetettu. Se korostaa myös otsikoita, jotka antavat enemmän kuin niiden pitäisi, kuten Server ja X-Powered-By nimeämällä tarkan kehysversiosi.

CSP-välilehti on sen ydin. Käytäntö on jaettu direktiiveihin, jokainen lähde on värikoodattu, ja havainnot ovat kuin arvostelua: 'unsafe-inline' script-src:ssä on merkitty epäonnistuneeksi, 'unsafe-eval' ja wildcard-alkuperät varoituksiksi ja data: script-src:ssä ohituksena se on. Se tietää säännöt, jotka häiritsevät ihmisiä – että "safe-inline" jätetään huomiotta, kun nonce tai hash on olemassa, joten kyseinen tapaus on pikemminkin varoitus kuin epäonnistuminen, ja että "tiukka dynaaminen" korvaa isäntien sallittujen luettelot. Myös puuttuvat käskyt kutsutaan ulos: ei objekti-src, ei base-uri, ei kehys-esi-imiä, ei muoto-toimintoa. Sisällönkuvauskenttäkäytännöt ja vain raportteja koskevat käytännöt näytetään erikseen, koska ne toimivat eri tavalla.

Yhteys-välilehti kattaa, mitä HTTPS todellisuudessa tekee: TLS-kättelyn, HSTS:n enimmäisiän esilatauksen vaatimaan yhden vuoden kynnykseen nähden, includeSubDomains- ja esilatausliput sekä kaikki suojaamattomat aliresurssit tai lomakekohteet, jotka heikentävät HTTPS-sivua. Yhtä asiaa se ei vaadi: todistuksen tiedot. Mikään selainlaajennus ei pysty lukemaan varmenteen ketjua, myöntäjää tai viimeistä voimassaolopäivää, joten sen keksimisen sijaan työkalu kertoo mistä etsiä – osoitepalkin riippulukon vai koko ketjun ulkopuolisen palvelun.

Reaaliaikainen esikatselu
example.com
Turvallisuus ja CSP 1 ongelma, 3 varoitusta
Otsikot CSP Yhteys
5
Läpäisty
3
Varoitukset
1
Puuttuu
24
Otsikot
✓
Content-Security-Policy
Nykyinen — komentosarjat ja muut resurssit ovat rajoitettuja
!
Strict-Transport-Security
enimmäisikä on alle 1 vuoden, jonka esilataus vaatii
max-age=86400
✗
Referrer-Policy
Puuttuu – täydelliset URL-osoitteet voivat vuotaa muille sivustoille
Politiikan havainnot
✗script-src sallii 'unsafe-inline'
!img-src sallii *
!Ei base-uria — lisätty -tunniste voi kirjoittaa uudelleen suhteellisia URL-osoitteita
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Keskeiset ominaisuudet

Jokainen suojausotsikko, arvosteltu

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy ja Cross-Origin-perhe, joista jokaisella on hyväksyntä, varoitus tai epäonnistuminen ja selkeä selitys sen puuttumisesta.

CSP:n eritelty direktiivi direktiivillä

Käytäntö jäsennetään direktiiveiksi, joissa jokainen lähde on värikoodattu, joten vaarallinen arvo erottuu sen sijaan, että se piiloutuisi 500 merkin otsikkomerkkijonoon.

Tietää säännöt, jotka saavat ihmiset kiinni

Merkitsee "unsafe-inline", "unsafe-eval", jokerimerkit ja data: script-src:ssä - mutta käsittelee "unsafe-inline" varoituksena, kun nonce tai hash saa selaimet jättämään sen huomioimatta, ja mainitsee "strict-dynamic" ja report-uri.

Nimetyt puuttuvat käskyt

Käytäntö, jossa ei ole objekti-src:tä, base-uria, kehyksen esivanhempia tai form-actionia, raportoidaan kunkin aukon avoimeksi jättämällä erityisellä riskillä, mukaan lukien silloin, kun oletussrc kattaa jo yhden niistä.

HSTS, TLS ja sekasisältö

HSTS:n enimmäisikä yhden vuoden esilatauskynnykseen, TLS-kättelyaikaan ja jokaiseen http://-aliresurssiin tai lomakekohteeseen, joka heikentää HTTPS-sivua, joka on lueteltu sen valitsimen kanssa.

Toimii lavastuksessa ja sisäänkirjautumisissa

Otsikot luetaan sivulta, jota olet jo katselemassa istunnon yhteydessä, joten sisäiset työkalut ja esituotantosivustot voidaan tarkistaa – skannerille ei ole julkista URL-osoitetta.

Yleiset käyttötapaukset

Sivuston kovettaminen ennen julkaisua

Selaa tarkistuslistaa oikealla sivulla: varmista, että CSP on pakotettu pelkän raportin sijaan, HSTS on asetettu vuodeksi, eikä mikään lataudu edelleen http://-osoitteen kautta.

Tarkastetaan esityspaikkaa, johon skanneri ei pääse

Online-otsikoiden tarkistajat tarvitsevat julkisen URL-osoitteen. Tämä lukee katsomasi sivun, joten perustodennuksen tai VPN:n takana oleva lavastusympäristö on yhtä helppo tarkistaa.

Perimääsi CSP:n tarkistaminen

Katso yhdellä silmäyksellä, rajoittaako pitkä käytäntö todella mitään vai ovatko "safe-inline" ja jokerimerkki-isäntä muuttaneet sen hiljaa koristeeksi.

Sekalaisen sisällön varoitusten jäljittäminen

Etsi tarkka kuva, komentosarja tai lomaketoiminto edelleen käyttämällä http:// HTTPS-sivulta elementin valitsimella sen sijaan, että etsit konsolia.

Todisteet turvatarkastusta varten

Kopioi päivätty raportti jokaisesta otsikosta, sen arvosta ja sen tuomiosta liitettäväksi tarkastukseen, pentest-seurantaan tai vaatimustenmukaisuuskyselyyn.

Käyttöohjeet
1

Avaa Security & CSP

Napsauta Security & CSP -kuvaketta DevSuite Pro Dockissa. Tarkistus suoritetaan välittömästi ja yhteenveto näyttää, kuinka monta otsikkoa läpäistiin, varoitti tai puuttuu.

2

Lue otsikon tuomiot

Otsikot-välilehdellä luetellaan jokainen suojausotsikko sen arvoineen ja tuomioineen. Sen alapuolella ovat tiedonvälitystarkistus ja asiakirjan CORS-otsikot.

3

Tarkista käytäntö

Avaa CSP-välilehti löydösluetteloa varten ja sitten jäsennetyt käskyt. Punaiset lähteet ovat epäonnistumisia, meripihkanväriset ovat toisen katselun arvoisia, vihreitä on vahva politiikka.

4

Tarkista yhteys

Yhteys-välilehti kattaa HTTPS:n, TLS-kättelyn, HSTS:n ja kaiken sekalaisen sisällön. Napsauta itse varmennetta osoitepalkin riippulukkoa – mikään laajennus ei voi lukea sitä.

5

Ota löydökset mukaasi

Kopiointiraportti tuottaa selkeän tekstin yhteenvedon jokaisesta tuomiosta, CSP:n havainnoista ja kaikesta sekasisällöstä, valmiina lippua tai turvatarkastusta varten.

Valmis kokeilemaan?

Asenna DevSuite Pro ilmaiseksi ja avaa yli 71 kehittäjätyökalua selaimellesi.

Lisää Chromeen Lisää Edgeen Lisää FireFoxiin