← Bumalik sa mga Features
Pro

Security at CSP Checker

Binabasa ng Security & CSP Checker ang mga header ng tugon ng page kung nasaan ka at binibigyan ng marka ang mga ito — Patakaran sa Seguridad ng Nilalaman, HSTS, Referrer-Policy, pamilyang Cross-Origin at higit pa — pagkatapos ay sisirain ang direktiba ng CSP sa pamamagitan ng direktiba at pinangalanan ang mga pinagmulan na nagpapahina nito.

Ang mga header ng seguridad ay madaling magkamali at mahirap suriin. Ang mga halaga ay nabubuhay sa server, ang mga patakaran ay mahahabang single-line na mga string, at ang mga pagkakamali ay tahimik: ang isang Patakaran sa Seguridad ng Nilalaman na nagpapahintulot pa rin sa 'unsafe-inline' ay mukhang isang patakaran ngunit halos wala. Ang karaniwang sagot ay i-paste ang iyong URL sa isang online na scanner, na gumagana lamang para sa mga page na maaabot ng isang scanner — hindi isang staging site, hindi isang internal na tool, hindi isang page sa likod ng isang login.

Sinusuri ng tool na ito ang pahina sa harap mo, naka-sign in bilang ikaw. Binabasa nito ang mga header ng tugon ng dokumento at binibigyan ang bawat isa ng pass, isang babala o isang pagkabigo na may simpleng paliwanag: kung mayroon man talagang CSP, kung pananatilihin ng HSTS ang mga browser sa HTTPS, kung ang pag-sniff ng MIME ay naka-off, kung ang mga referrer ay naglalabas ng buong URL, at kung saan nakatakda ang Cross-Origin-* na mga header. Itinuturo din nito ang mga header na nagbibigay ng higit sa dapat nila, tulad ng Server at X-Powered-By pagbibigay ng pangalan sa iyong eksaktong bersyon ng framework.

Ang CSP tab ay ang puso nito. Ang patakaran ay nahahati sa mga direktiba, ang bawat source ay color-coded, at ang mga natuklasan ay mababasa tulad ng isang pagsusuri: 'unsafe-inline' sa script-src ay minarkahan bilang isang pagkabigo, 'unsafe-eval' at wildcard na pinagmulan bilang mga babala, at data: sa script-src bilang bypass ito. Alam nito ang mga alituntunin na nagtutulak sa mga tao — na ang 'unsafe-inline' ay binabalewala kapag may nonce o hash, kaya ang kaso ay isang babala sa halip na isang pagkabigo, at pinapalitan ng 'mahigpit-dynamic' ang mga allowlist ng host. Ang mga nawawalang direktiba ay tinatawag din: walang object-src, walang base-uri, walang frame-ancestors, walang form-action. Ang mga patakarang inihahatid ng meta tag at mga patakaran sa ulat lamang ay ipinapakita nang hiwalay, dahil iba ang kanilang pagkilos.

Sinasaklaw ng tab na Koneksyon kung ano ang aktwal na ginagawa ng HTTPS: ang TLS handshake, HSTS max-age laban sa isang taong threshold na kinakailangan ng preloading, isama ang mga SubDomain at preload na flag, at bawat hindi secure na subresource o target ng form na sumisira sa isang pahina ng HTTPS. Isang bagay na hindi nito inaangkin: mga detalye ng sertipiko. Walang extension ng browser ang makakabasa ng certificate chain, issuer o expiration date, kaya sa halip na imbentuhin ang mga ito, sinasabi ng tool kung saan titingnan — ang padlock sa iyong address bar, o isang panlabas na serbisyo para sa buong chain.

Live na Preview
example.com
Seguridad at CSP 1 problema, 3 babala
Mga header CSP Koneksyon
5
nakapasa
3
Mga babala
1
Nawawala
24
Mga header
✓
Content-Security-Policy
Kasalukuyan — pinaghihigpitan ang mga script at iba pang mapagkukunan
!
Strict-Transport-Security
ang max-age ay wala pang 1 taon na kailangan ng preload
max-age=86400
✗
Referrer-Policy
Nawawala — maaaring tumagas ang buong URL sa ibang mga site
Mga natuklasan sa patakaran
✗script-src nagpapahintulot 'unsafe-inline'
!img-src nagpapahintulot *
!Walang base-uri — ang isang na-inject na na tag ay maaaring muling isulat ang mga kaugnay na URL
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Mga Pangunahing Tampok

Bawat Security Header, Namarkahan

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy at ang Cross-Origin family, bawat isa ay may pass, babala o kabiguan at malinaw na paliwanag kung ano ang ibig sabihin ng kawalan nito.

CSP Broken Down Directive ayon sa Directive

Ang patakaran ay na-parse sa mga direktiba na may bawat source na color-coded, kaya isang mapanganib na value ang namumukod-tangi sa halip na magtago sa loob ng 500-character na header string.

Alam ang Mga Panuntunan na Nakakaakit ng mga Tao

Nag-flag ng 'unsafe-inline', 'unsafe-eval', mga wildcard at data: sa script-src — ngunit tinatrato ang 'unsafe-inline' bilang isang babala kapag ang isang nonce o hash ay nagpapawalang-bisa sa mga browser, at nagbibigay ng credit sa 'strict-dynamic' at report-uri.

Mga Nawawalang Direktiba na Pinangalanan

Ang isang patakarang walang object-src, base-uri, frame-ancestors o form-action ay iniuulat na may partikular na panganib na iiwan ng bawat gap, kasama na kapag ang default-src ay sumasaklaw na sa isa sa mga ito.

HSTS, TLS at Mixed Content

HSTS max-age laban sa isang taong preload threshold, ang TLS handshake time, at bawat http:// subresource o form na target na pumipinsala sa isang HTTPS page, na nakalista kasama ng selector nito.

Gumagana sa Staging at Behind Logins

Binabasa ang mga header mula sa page na tinitingnan mo na, kasama ng iyong session, kaya maaaring masuri ang mga panloob na tool at mga site bago ang produksyon — walang pampublikong URL na maaabot ng scanner.

Mga Karaniwang Kaso ng Paggamit

Pinapatigas ang isang site bago ilunsad

Maglakad sa checklist sa totoong page: kumpirmahin na ang CSP ay ipinatupad sa halip na mag-ulat lamang, ang HSTS ay nakatakda para sa isang taon, at wala pa ring naglo-load sa http://.

Sinusuri ang isang site ng pagtatanghal ng dula na hindi maabot ng scanner

Ang mga online na tagasuri ng header ay nangangailangan ng pampublikong URL. Binabasa nito ang pahinang iyong tinitingnan, kaya ang isang kapaligiran sa pagtatanghal sa likod ng pangunahing auth o isang VPN ay kasing dali ring suriin.

Pagsusuri sa isang CSP na minana mo

Tingnan sa isang sulyap kung ang isang mahabang patakaran ay talagang naghihigpit sa anumang bagay, o kung 'unsafe-inline' at isang wildcard host ay tahimik na ginawa itong palamuti.

Pagsubaybay sa mga babala ng halo-halong nilalaman

Hanapin ang eksaktong larawan, script o pagkilos ng form na gumagamit pa rin ng http:// sa isang pahina ng HTTPS, na may tagapili ng elemento, sa halip na maghanap sa console.

Katibayan para sa isang pagsusuri sa seguridad

Kopyahin ang isang may petsang ulat ng bawat header, ang halaga nito at ang hatol nito upang ilakip sa isang audit, isang pantest follow-up o isang talatanungan sa pagsunod.

Paano Gamitin
1

Buksan ang Seguridad at CSP

I-click ang icon ng Seguridad at CSP sa DevSuite Pro dock. Ang tseke ay tumatakbo kaagad at ang buod ay nagpapakita kung gaano karaming mga header ang pumasa, binigyan ng babala o nawawala.

2

Basahin ang mga hatol ng header

Inililista ng tab na Mga Header ang bawat header ng seguridad kasama ang halaga nito at isang hatol. Sa ibaba nito ay ang pagsusuri sa pagsisiwalat ng impormasyon at ang mga header ng CORS ng dokumento.

3

Suriin ang patakaran

Buksan ang tab na CSP para sa listahan ng mga natuklasan, pagkatapos ay ang mga na-parse na direktiba. Ang mga pulang mapagkukunan ay mga kabiguan, ang mga amber ay nagkakahalaga ng pangalawang tingin, ang mga berde ang ginagamit ng isang malakas na patakaran.

4

Suriin ang koneksyon

Sinasaklaw ng tab na Koneksyon ang HTTPS, ang TLS handshake, HSTS at anumang halo-halong nilalaman. Para sa mismong certificate, i-click ang padlock sa address bar — walang extension ang makakabasa nito.

5

Dalhin ang mga natuklasan sa iyo

Ang pagkopya ng ulat ay gumagawa ng isang plain-text na buod ng bawat hatol, ang mga natuklasan ng CSP at anumang halo-halong nilalaman, na handa para sa isang tiket o isang pagsusuri sa seguridad.

Handa na bang Subukan?

I-install ang DevSuite Pro nang libre at i-unlock ang 71+ developer tools para sa iyong browser.

Idagdag sa Chrome Idagdag sa Edge Idagdag sa FireFox