← Retour aux fonctionnalités
Pro

Vérificateur de sécurité et CSP

Security & CSP Checker lit les en-têtes de réponse de la page sur laquelle vous vous trouvez et les note – Politique de sécurité du contenu, HSTS, Referrer-Policy, famille Cross-Origin et plus encore – puis décompose le CSP directive par directive et nomme les sources qui l'affaiblissent.

Les en-têtes de sécurité sont faciles à tromper et difficiles à vérifier. Les valeurs résident sur le serveur, les politiques sont de longues chaînes d'une seule ligne et les erreurs sont discrètes : une politique de sécurité du contenu qui autorise toujours les opérations en ligne non sécurisées ressemble à une politique mais n'arrête presque rien. La réponse habituelle consiste à coller votre URL dans un scanner en ligne, qui ne fonctionne que pour les pages qu'un scanner peut atteindre – pas un site intermédiaire, pas un outil interne, pas une page derrière une connexion.

Cet outil vérifie la page devant vous, connecté comme vous l'êtes. Il lit les en-têtes de réponse du document et donne à chacun une réussite, un avertissement ou un échec avec une explication claire : si un CSP existe, si HSTS maintiendra les navigateurs sur HTTPS, si le reniflage MIME est désactivé, si les référents divulguent des URL complètes et sur quoi sont définis les en-têtes Cross-Origin-*. Il souligne également les en-têtes qui en révèlent plus qu'ils ne le devraient, tels que Server et X-Powered-By nommant exactement la version de votre framework.

L'onglet CSP en est le cœur. La politique est divisée en directives, chaque source est codée par couleur et les résultats se lisent comme une révision : "unsafe-inline" dans script-src est marqué comme un échec, "unsafe-eval" et les origines génériques comme des avertissements, et data: dans script-src comme un contournement. Il connaît les règles qui font trébucher les gens : que "unsafe-inline" est ignoré une fois qu'un cas occasionnel ou un hachage est présent, ce cas est donc un avertissement plutôt qu'un échec, et que "strict-dynamic" remplace les listes autorisées d'hôtes. Les directives manquantes sont également signalées : pas d'objet-src, pas de base-uri, pas d'ancêtre de cadre, pas d'action de formulaire. Les stratégies fournies par la balise méta et les stratégies de rapport uniquement sont affichées séparément, car elles se comportent différemment.

L'onglet Connexion couvre ce que fait réellement HTTPS : la prise de contact TLS, l'âge maximum HSTS par rapport au seuil d'un an requis par le préchargement, les indicateurs d'inclusion de sous-domaines et de préchargement, ainsi que chaque sous-ressource ou cible de formulaire non sécurisée qui porte atteinte à une page HTTPS. Une chose qu’il ne revendique pas : les détails du certificat. Aucune extension de navigateur ne peut lire la chaîne de certificat, l'émetteur ou la date d'expiration. Ainsi, plutôt que de les inventer, l'outil indique où chercher : le cadenas dans votre barre d'adresse ou un service externe pour la chaîne complète.

Prévisualisation en direct
example.com
Sécurité et CSP 1 problème, 3 avertissements
En-têtes CSP Connexion
5
Passé
3
Avertissements
1
Manquant
24
En-têtes
✓
Content-Security-Policy
Présent – les scripts et autres ressources sont restreints
!
Strict-Transport-Security
l'âge maximum est inférieur à l'année requise par la précharge
max-age=86400
✗
Referrer-Policy
Manquant : les URL complètes peuvent être divulguées vers d'autres sites
Conclusions politiques
✗script-src permet 'unsafe-inline'
!img-src permet *
!Pas de base-uri — une balise injectée peut réécrire les URL relatives
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Caractéristiques principales

Chaque en-tête de sécurité, classé

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy et la famille Cross-Origin, chacun avec une réussite, un avertissement ou un échec et une explication claire de ce que signifie son absence.

Le CSP décomposé directive par directive

La politique est analysée en directives avec chaque source codée par couleur, de sorte qu'une valeur dangereuse ressorte au lieu de se cacher dans une chaîne d'en-tête de 500 caractères.

Connaît les règles qui surprennent les gens

Signale « unsafe-inline », « unsafe-eval », les caractères génériques et les données : dans script-src - mais traite « unsafe-inline » comme un avertissement lorsqu'un nonce ou un hachage oblige les navigateurs à l'ignorer, et crédite « strict-dynamic » et report-uri.

Directives manquantes nommées

Une politique sans object-src, base-uri, frame-ancestors ou form-action est signalée avec le risque spécifique que chaque lacune laisse ouvert, y compris lorsque default-src couvre déjà l'un d'entre eux.

HSTS, TLS et contenu mixte

Âge maximum HSTS par rapport au seuil de préchargement d'un an, au temps de prise de contact TLS et à chaque sous-ressource http:// ou cible de formulaire qui sape une page HTTPS, répertoriée avec son sélecteur.

Fonctionne sur les connexions intermédiaires et derrière

Les en-têtes sont lus à partir de la page que vous consultez déjà, avec votre session, afin que les outils internes et les sites de pré-production puissent être vérifiés – aucune URL publique à atteindre par un scanner.

Cas d'utilisation courants

Renforcer un site avant le lancement

Parcourez la liste de contrôle sur la vraie page : confirmez que le CSP est appliqué plutôt qu'un rapport uniquement, que le HSTS est défini pour un an et que rien ne se charge toujours sur http://.

Vérification d'un site de préparation qu'aucun scanner ne peut atteindre

Les vérificateurs d'en-tête en ligne ont besoin d'une URL publique. Celui-ci lit la page que vous consultez, donc un environnement intermédiaire derrière une authentification de base ou un VPN est tout aussi facile à vérifier.

Examiner un CSP dont vous avez hérité

Voyez d'un seul coup d'œil si une politique longue restreint réellement quelque chose, ou si « unsafe-inline » et un hôte générique l'ont discrètement transformée en décoration.

Traquer les avertissements de contenu mixte

Recherchez l'image exacte, le script ou l'action de formulaire toujours en utilisant http:// sur une page HTTPS, avec le sélecteur d'élément, au lieu de rechercher via la console.

Preuve pour un examen de sécurité

Copiez un rapport daté de chaque en-tête, sa valeur et son verdict à joindre à un audit, un suivi pentest ou un questionnaire de conformité.

Comment utiliser
1

Sécurité ouverte et CSP

Cliquez sur l'icône Sécurité et CSP dans le dock DevSuite Pro. La vérification s'exécute immédiatement et le résumé indique combien d'en-têtes ont été réussis, avertis ou manquants.

2

Lire les verdicts d'en-tête

L'onglet En-têtes répertorie chaque en-tête de sécurité avec sa valeur et un verdict. En dessous se trouvent le contrôle de divulgation des informations et les en-têtes CORS du document.

3

Revoir la politique

Ouvrez l'onglet CSP pour la liste des résultats, puis les directives analysées. Les sources rouges sont des échecs, les oranges valent la peine d’être examinées à nouveau, les vertes sont celles utilisées par une politique forte.

4

Vérifiez la connexion

L'onglet Connexion couvre HTTPS, la négociation TLS, HSTS et tout contenu mixte. Pour le certificat lui-même, cliquez sur le cadenas dans la barre d'adresse : aucune extension ne peut le lire.

5

Emportez les résultats avec vous

Le rapport de copie produit un résumé en texte brut de chaque verdict, des conclusions du CSP et de tout contenu mixte, prêt pour un ticket ou un examen de sécurité.

Prêt à essayer ?

Installez DevSuite Pro gratuitement et débloquez plus de 71 outils de développement pour votre navigateur.

Ajouter à Chrome Ajouter à Edge Ajouter à FireFox