Security & CSP Checker lit les en-têtes de réponse de la page sur laquelle vous vous trouvez et les note – Politique de sécurité du contenu, HSTS, Referrer-Policy, famille Cross-Origin et plus encore – puis décompose le CSP directive par directive et nomme les sources qui l'affaiblissent.
Les en-têtes de sécurité sont faciles à tromper et difficiles à vérifier. Les valeurs résident sur le serveur, les politiques sont de longues chaînes d'une seule ligne et les erreurs sont discrètes : une politique de sécurité du contenu qui autorise toujours les opérations en ligne non sécurisées ressemble à une politique mais n'arrête presque rien. La réponse habituelle consiste à coller votre URL dans un scanner en ligne, qui ne fonctionne que pour les pages qu'un scanner peut atteindre – pas un site intermédiaire, pas un outil interne, pas une page derrière une connexion.
Cet outil vérifie la page devant vous, connecté comme vous l'êtes. Il lit les en-têtes de réponse du document et donne à chacun une réussite, un avertissement ou un échec avec une explication claire : si un CSP existe, si HSTS maintiendra les navigateurs sur HTTPS, si le reniflage MIME est désactivé, si les référents divulguent des URL complètes et sur quoi sont définis les en-têtes Cross-Origin-*. Il souligne également les en-têtes qui en révèlent plus qu'ils ne le devraient, tels que Server et X-Powered-By nommant exactement la version de votre framework.
L'onglet CSP en est le cœur. La politique est divisée en directives, chaque source est codée par couleur et les résultats se lisent comme une révision : "unsafe-inline" dans script-src est marqué comme un échec, "unsafe-eval" et les origines génériques comme des avertissements, et data: dans script-src comme un contournement. Il connaît les règles qui font trébucher les gens : que "unsafe-inline" est ignoré une fois qu'un cas occasionnel ou un hachage est présent, ce cas est donc un avertissement plutôt qu'un échec, et que "strict-dynamic" remplace les listes autorisées d'hôtes. Les directives manquantes sont également signalées : pas d'objet-src, pas de base-uri, pas d'ancêtre de cadre, pas d'action de formulaire. Les stratégies fournies par la balise méta et les stratégies de rapport uniquement sont affichées séparément, car elles se comportent différemment.
L'onglet Connexion couvre ce que fait réellement HTTPS : la prise de contact TLS, l'âge maximum HSTS par rapport au seuil d'un an requis par le préchargement, les indicateurs d'inclusion de sous-domaines et de préchargement, ainsi que chaque sous-ressource ou cible de formulaire non sécurisée qui porte atteinte à une page HTTPS. Une chose qu’il ne revendique pas : les détails du certificat. Aucune extension de navigateur ne peut lire la chaîne de certificat, l'émetteur ou la date d'expiration. Ainsi, plutôt que de les inventer, l'outil indique où chercher : le cadenas dans votre barre d'adresse ou un service externe pour la chaîne complète.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy et la famille Cross-Origin, chacun avec une réussite, un avertissement ou un échec et une explication claire de ce que signifie son absence.
La politique est analysée en directives avec chaque source codée par couleur, de sorte qu'une valeur dangereuse ressorte au lieu de se cacher dans une chaîne d'en-tête de 500 caractères.
Signale « unsafe-inline », « unsafe-eval », les caractères génériques et les données : dans script-src - mais traite « unsafe-inline » comme un avertissement lorsqu'un nonce ou un hachage oblige les navigateurs à l'ignorer, et crédite « strict-dynamic » et report-uri.
Une politique sans object-src, base-uri, frame-ancestors ou form-action est signalée avec le risque spécifique que chaque lacune laisse ouvert, y compris lorsque default-src couvre déjà l'un d'entre eux.
Âge maximum HSTS par rapport au seuil de préchargement d'un an, au temps de prise de contact TLS et à chaque sous-ressource http:// ou cible de formulaire qui sape une page HTTPS, répertoriée avec son sélecteur.
Les en-têtes sont lus à partir de la page que vous consultez déjà, avec votre session, afin que les outils internes et les sites de pré-production puissent être vérifiés – aucune URL publique à atteindre par un scanner.
Parcourez la liste de contrôle sur la vraie page : confirmez que le CSP est appliqué plutôt qu'un rapport uniquement, que le HSTS est défini pour un an et que rien ne se charge toujours sur http://.
Les vérificateurs d'en-tête en ligne ont besoin d'une URL publique. Celui-ci lit la page que vous consultez, donc un environnement intermédiaire derrière une authentification de base ou un VPN est tout aussi facile à vérifier.
Voyez d'un seul coup d'œil si une politique longue restreint réellement quelque chose, ou si « unsafe-inline » et un hôte générique l'ont discrètement transformée en décoration.
Recherchez l'image exacte, le script ou l'action de formulaire toujours en utilisant http:// sur une page HTTPS, avec le sélecteur d'élément, au lieu de rechercher via la console.
Copiez un rapport daté de chaque en-tête, sa valeur et son verdict à joindre à un audit, un suivi pentest ou un questionnaire de conformité.
Cliquez sur l'icône Sécurité et CSP dans le dock DevSuite Pro. La vérification s'exécute immédiatement et le résumé indique combien d'en-têtes ont été réussis, avertis ou manquants.
L'onglet En-têtes répertorie chaque en-tête de sécurité avec sa valeur et un verdict. En dessous se trouvent le contrôle de divulgation des informations et les en-têtes CORS du document.
Ouvrez l'onglet CSP pour la liste des résultats, puis les directives analysées. Les sources rouges sont des échecs, les oranges valent la peine d’être examinées à nouveau, les vertes sont celles utilisées par une politique forte.
L'onglet Connexion couvre HTTPS, la négociation TLS, HSTS et tout contenu mixte. Pour le certificat lui-même, cliquez sur le cadenas dans la barre d'adresse : aucune extension ne peut le lire.
Le rapport de copie produit un résumé en texte brut de chaque verdict, des conclusions du CSP et de tout contenu mixte, prêt pour un ticket ou un examen de sécurité.
Installez DevSuite Pro gratuitement et débloquez plus de 71 outils de développement pour votre navigateur.