Security & CSP Checker lukee käyttämäsi sivun vastausotsikot ja arvostelee ne – Content Security Policy, HSTS, Referrer-Policy, Cross-Origin-perhe ja paljon muuta – ja sitten pilkkoo CSP:n alas-direktiivin direktiiviltä ja nimeää sitä heikentävät lähteet.
Suojausotsikot on helppo erehtyä ja vaikea tarkistaa. Arvot elävät palvelimella, käytännöt ovat pitkiä yksirivisiä merkkijonoja, ja virheet ovat hiljaisia: Sisällön suojauskäytäntö, joka sallii edelleen "turvattomat inline-toiminnot", näyttää käytännöltä, mutta ei estä melkein mitään. Tavallinen vastaus on liittää URL-osoitteesi online-skanneriin, joka toimii vain sivuilla, joille skanneri voi päästä – ei esityssivustoa, ei sisäistä työkalua, ei sisäänkirjautumisen takana olevaa sivua.
Tämä työkalu tarkistaa edessäsi olevan sivun, joka on kirjautuneena sisään sellaisena kuin olet. Se lukee asiakirjan vastausotsikot ja antaa kullekin hyväksynnän, varoituksen tai virheen, jossa on selkeä selitys: onko CSP olemassa ollenkaan, pitääkö HSTS selaimet HTTPS:ssä, onko MIME-haistelu pois päältä, vuotavatko viittajat täydellisiä URL-osoitteita ja mitä Cross-Origin-*-otsikot on asetettu. Se korostaa myös otsikoita, jotka antavat enemmän kuin niiden pitäisi, kuten Server ja X-Powered-By nimeämällä tarkan kehysversiosi.
CSP-välilehti on sen ydin. Käytäntö on jaettu direktiiveihin, jokainen lähde on värikoodattu, ja havainnot ovat kuin arvostelua: 'unsafe-inline' script-src:ssä on merkitty epäonnistuneeksi, 'unsafe-eval' ja wildcard-alkuperät varoituksiksi ja data: script-src:ssä ohituksena se on. Se tietää säännöt, jotka häiritsevät ihmisiä – että "safe-inline" jätetään huomiotta, kun nonce tai hash on olemassa, joten kyseinen tapaus on pikemminkin varoitus kuin epäonnistuminen, ja että "tiukka dynaaminen" korvaa isäntien sallittujen luettelot. Myös puuttuvat käskyt kutsutaan ulos: ei objekti-src, ei base-uri, ei kehys-esi-imiä, ei muoto-toimintoa. Sisällönkuvauskenttäkäytännöt ja vain raportteja koskevat käytännöt näytetään erikseen, koska ne toimivat eri tavalla.
Yhteys-välilehti kattaa, mitä HTTPS todellisuudessa tekee: TLS-kättelyn, HSTS:n enimmäisiän esilatauksen vaatimaan yhden vuoden kynnykseen nähden, includeSubDomains- ja esilatausliput sekä kaikki suojaamattomat aliresurssit tai lomakekohteet, jotka heikentävät HTTPS-sivua. Yhtä asiaa se ei vaadi: todistuksen tiedot. Mikään selainlaajennus ei pysty lukemaan varmenteen ketjua, myöntäjää tai viimeistä voimassaolopäivää, joten sen keksimisen sijaan työkalu kertoo mistä etsiä – osoitepalkin riippulukon vai koko ketjun ulkopuolisen palvelun.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy ja Cross-Origin-perhe, joista jokaisella on hyväksyntä, varoitus tai epäonnistuminen ja selkeä selitys sen puuttumisesta.
Käytäntö jäsennetään direktiiveiksi, joissa jokainen lähde on värikoodattu, joten vaarallinen arvo erottuu sen sijaan, että se piiloutuisi 500 merkin otsikkomerkkijonoon.
Merkitsee "unsafe-inline", "unsafe-eval", jokerimerkit ja data: script-src:ssä - mutta käsittelee "unsafe-inline" varoituksena, kun nonce tai hash saa selaimet jättämään sen huomioimatta, ja mainitsee "strict-dynamic" ja report-uri.
Käytäntö, jossa ei ole objekti-src:tä, base-uria, kehyksen esivanhempia tai form-actionia, raportoidaan kunkin aukon avoimeksi jättämällä erityisellä riskillä, mukaan lukien silloin, kun oletussrc kattaa jo yhden niistä.
HSTS:n enimmäisikä yhden vuoden esilatauskynnykseen, TLS-kättelyaikaan ja jokaiseen http://-aliresurssiin tai lomakekohteeseen, joka heikentää HTTPS-sivua, joka on lueteltu sen valitsimen kanssa.
Otsikot luetaan sivulta, jota olet jo katselemassa istunnon yhteydessä, joten sisäiset työkalut ja esituotantosivustot voidaan tarkistaa – skannerille ei ole julkista URL-osoitetta.
Selaa tarkistuslistaa oikealla sivulla: varmista, että CSP on pakotettu pelkän raportin sijaan, HSTS on asetettu vuodeksi, eikä mikään lataudu edelleen http://-osoitteen kautta.
Online-otsikoiden tarkistajat tarvitsevat julkisen URL-osoitteen. Tämä lukee katsomasi sivun, joten perustodennuksen tai VPN:n takana oleva lavastusympäristö on yhtä helppo tarkistaa.
Katso yhdellä silmäyksellä, rajoittaako pitkä käytäntö todella mitään vai ovatko "safe-inline" ja jokerimerkki-isäntä muuttaneet sen hiljaa koristeeksi.
Etsi tarkka kuva, komentosarja tai lomaketoiminto edelleen käyttämällä http:// HTTPS-sivulta elementin valitsimella sen sijaan, että etsit konsolia.
Kopioi päivätty raportti jokaisesta otsikosta, sen arvosta ja sen tuomiosta liitettäväksi tarkastukseen, pentest-seurantaan tai vaatimustenmukaisuuskyselyyn.
Napsauta Security & CSP -kuvaketta DevSuite Pro Dockissa. Tarkistus suoritetaan välittömästi ja yhteenveto näyttää, kuinka monta otsikkoa läpäistiin, varoitti tai puuttuu.
Otsikot-välilehdellä luetellaan jokainen suojausotsikko sen arvoineen ja tuomioineen. Sen alapuolella ovat tiedonvälitystarkistus ja asiakirjan CORS-otsikot.
Avaa CSP-välilehti löydösluetteloa varten ja sitten jäsennetyt käskyt. Punaiset lähteet ovat epäonnistumisia, meripihkanväriset ovat toisen katselun arvoisia, vihreitä on vahva politiikka.
Yhteys-välilehti kattaa HTTPS:n, TLS-kättelyn, HSTS:n ja kaiken sekalaisen sisällön. Napsauta itse varmennetta osoitepalkin riippulukkoa – mikään laajennus ei voi lukea sitä.
Kopiointiraportti tuottaa selkeän tekstin yhteenvedon jokaisesta tuomiosta, CSP:n havainnoista ja kaikesta sekasisällöstä, valmiina lippua tai turvatarkastusta varten.
Asenna DevSuite Pro ilmaiseksi ja avaa yli 71 kehittäjätyökalua selaimellesi.