Binabasa ng Security & CSP Checker ang mga header ng tugon ng page kung nasaan ka at binibigyan ng marka ang mga ito — Patakaran sa Seguridad ng Nilalaman, HSTS, Referrer-Policy, pamilyang Cross-Origin at higit pa — pagkatapos ay sisirain ang direktiba ng CSP sa pamamagitan ng direktiba at pinangalanan ang mga pinagmulan na nagpapahina nito.
Ang mga header ng seguridad ay madaling magkamali at mahirap suriin. Ang mga halaga ay nabubuhay sa server, ang mga patakaran ay mahahabang single-line na mga string, at ang mga pagkakamali ay tahimik: ang isang Patakaran sa Seguridad ng Nilalaman na nagpapahintulot pa rin sa 'unsafe-inline' ay mukhang isang patakaran ngunit halos wala. Ang karaniwang sagot ay i-paste ang iyong URL sa isang online na scanner, na gumagana lamang para sa mga page na maaabot ng isang scanner — hindi isang staging site, hindi isang internal na tool, hindi isang page sa likod ng isang login.
Sinusuri ng tool na ito ang pahina sa harap mo, naka-sign in bilang ikaw. Binabasa nito ang mga header ng tugon ng dokumento at binibigyan ang bawat isa ng pass, isang babala o isang pagkabigo na may simpleng paliwanag: kung mayroon man talagang CSP, kung pananatilihin ng HSTS ang mga browser sa HTTPS, kung ang pag-sniff ng MIME ay naka-off, kung ang mga referrer ay naglalabas ng buong URL, at kung saan nakatakda ang Cross-Origin-* na mga header. Itinuturo din nito ang mga header na nagbibigay ng higit sa dapat nila, tulad ng Server at X-Powered-By pagbibigay ng pangalan sa iyong eksaktong bersyon ng framework.
Ang CSP tab ay ang puso nito. Ang patakaran ay nahahati sa mga direktiba, ang bawat source ay color-coded, at ang mga natuklasan ay mababasa tulad ng isang pagsusuri: 'unsafe-inline' sa script-src ay minarkahan bilang isang pagkabigo, 'unsafe-eval' at wildcard na pinagmulan bilang mga babala, at data: sa script-src bilang bypass ito. Alam nito ang mga alituntunin na nagtutulak sa mga tao — na ang 'unsafe-inline' ay binabalewala kapag may nonce o hash, kaya ang kaso ay isang babala sa halip na isang pagkabigo, at pinapalitan ng 'mahigpit-dynamic' ang mga allowlist ng host. Ang mga nawawalang direktiba ay tinatawag din: walang object-src, walang base-uri, walang frame-ancestors, walang form-action. Ang mga patakarang inihahatid ng meta tag at mga patakaran sa ulat lamang ay ipinapakita nang hiwalay, dahil iba ang kanilang pagkilos.
Sinasaklaw ng tab na Koneksyon kung ano ang aktwal na ginagawa ng HTTPS: ang TLS handshake, HSTS max-age laban sa isang taong threshold na kinakailangan ng preloading, isama ang mga SubDomain at preload na flag, at bawat hindi secure na subresource o target ng form na sumisira sa isang pahina ng HTTPS. Isang bagay na hindi nito inaangkin: mga detalye ng sertipiko. Walang extension ng browser ang makakabasa ng certificate chain, issuer o expiration date, kaya sa halip na imbentuhin ang mga ito, sinasabi ng tool kung saan titingnan — ang padlock sa iyong address bar, o isang panlabas na serbisyo para sa buong chain.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy at ang Cross-Origin family, bawat isa ay may pass, babala o kabiguan at malinaw na paliwanag kung ano ang ibig sabihin ng kawalan nito.
Ang patakaran ay na-parse sa mga direktiba na may bawat source na color-coded, kaya isang mapanganib na value ang namumukod-tangi sa halip na magtago sa loob ng 500-character na header string.
Nag-flag ng 'unsafe-inline', 'unsafe-eval', mga wildcard at data: sa script-src — ngunit tinatrato ang 'unsafe-inline' bilang isang babala kapag ang isang nonce o hash ay nagpapawalang-bisa sa mga browser, at nagbibigay ng credit sa 'strict-dynamic' at report-uri.
Ang isang patakarang walang object-src, base-uri, frame-ancestors o form-action ay iniuulat na may partikular na panganib na iiwan ng bawat gap, kasama na kapag ang default-src ay sumasaklaw na sa isa sa mga ito.
HSTS max-age laban sa isang taong preload threshold, ang TLS handshake time, at bawat http:// subresource o form na target na pumipinsala sa isang HTTPS page, na nakalista kasama ng selector nito.
Binabasa ang mga header mula sa page na tinitingnan mo na, kasama ng iyong session, kaya maaaring masuri ang mga panloob na tool at mga site bago ang produksyon — walang pampublikong URL na maaabot ng scanner.
Maglakad sa checklist sa totoong page: kumpirmahin na ang CSP ay ipinatupad sa halip na mag-ulat lamang, ang HSTS ay nakatakda para sa isang taon, at wala pa ring naglo-load sa http://.
Ang mga online na tagasuri ng header ay nangangailangan ng pampublikong URL. Binabasa nito ang pahinang iyong tinitingnan, kaya ang isang kapaligiran sa pagtatanghal sa likod ng pangunahing auth o isang VPN ay kasing dali ring suriin.
Tingnan sa isang sulyap kung ang isang mahabang patakaran ay talagang naghihigpit sa anumang bagay, o kung 'unsafe-inline' at isang wildcard host ay tahimik na ginawa itong palamuti.
Hanapin ang eksaktong larawan, script o pagkilos ng form na gumagamit pa rin ng http:// sa isang pahina ng HTTPS, na may tagapili ng elemento, sa halip na maghanap sa console.
Kopyahin ang isang may petsang ulat ng bawat header, ang halaga nito at ang hatol nito upang ilakip sa isang audit, isang pantest follow-up o isang talatanungan sa pagsunod.
I-click ang icon ng Seguridad at CSP sa DevSuite Pro dock. Ang tseke ay tumatakbo kaagad at ang buod ay nagpapakita kung gaano karaming mga header ang pumasa, binigyan ng babala o nawawala.
Inililista ng tab na Mga Header ang bawat header ng seguridad kasama ang halaga nito at isang hatol. Sa ibaba nito ay ang pagsusuri sa pagsisiwalat ng impormasyon at ang mga header ng CORS ng dokumento.
Buksan ang tab na CSP para sa listahan ng mga natuklasan, pagkatapos ay ang mga na-parse na direktiba. Ang mga pulang mapagkukunan ay mga kabiguan, ang mga amber ay nagkakahalaga ng pangalawang tingin, ang mga berde ang ginagamit ng isang malakas na patakaran.
Sinasaklaw ng tab na Koneksyon ang HTTPS, ang TLS handshake, HSTS at anumang halo-halong nilalaman. Para sa mismong certificate, i-click ang padlock sa address bar — walang extension ang makakabasa nito.
Ang pagkopya ng ulat ay gumagawa ng isang plain-text na buod ng bawat hatol, ang mga natuklasan ng CSP at anumang halo-halong nilalaman, na handa para sa isang tiket o isang pagsusuri sa seguridad.
I-install ang DevSuite Pro nang libre at i-unlock ang 71+ developer tools para sa iyong browser.