Security & CSP Checker קורא את כותרות התגובות של הדף שבו אתה נמצא ומדרג אותן - Content Security Policy, HSTS, Referrer-Policy, משפחת Cross-Origin ועוד - ואז מפרק את הוראת ה-CSP לפי הנחיה וממנה את המקורות שמחלישים אותה.
קל לטעות בכותרות אבטחה וקשה לבדוק. הערכים חיים על השרת, המדיניות היא מחרוזות ארוכות בשורה אחת, והטעויות שקטות: מדיניות אבטחת תוכן שעדיין מאפשרת 'לא בטוח-inline' נראית כמו מדיניות אבל כמעט לא עוצרת כלום. התשובה הרגילה היא להדביק את כתובת ה-URL שלך בסורק מקוון, שעובד רק עבור דפים שאליהם סורק יכול להגיע - לא אתר בידור, לא כלי פנימי, לא עמוד מאחורי התחברות.
כלי זה בודק את הדף שלפניך, מחובר כפי שאתה. הוא קורא את כותרות התגובה של המסמך ונותן לכל אחד מהם מעבר, אזהרה או כשל עם הסבר פשוט: האם קיים CSP בכלל, האם HSTS ישמור על דפדפנים ב-HTTPS, האם רחרוח MIME כבוי, האם הפניות מדליפות כתובות URL מלאות, ומה מוגדרות הכותרות Cross-Origin-*. זה גם מצביע על כותרות שנותנות יותר ממה שהן אמורות, כגון Server ו-X-Powered-By מתן שם לגרסת המסגרת המדויקת שלך.
לשונית CSP היא לב ליבה. המדיניות מפוצלת להנחיות, כל מקור מקודד בצבע, והממצאים נקראים כמו סקירה: 'לא בטוח-inline' ב-script-src מסומן ככשל, 'לא בטוח-eval' ומקורות תווים כלליים כאזהרות, ונתונים: ב-script-src בתור המעקף שהוא. הוא מכיר את הכללים שמכשילים אנשים - שמתעלמים מ'לא בטוח-inline' ברגע שנוכחים נון או hash, כך שהמקרה הזה הוא אזהרה ולא כישלון, וש'קפדנית-דינמית' מחליפה את רשימת ההיתרים המארח. הנחיות חסרות נקראות גם: אין אובייקט-src, אין בסיס-uri, אין מסגרת-אבות, אין צורה-פעולה. מדיניות המוצגת על ידי מטא תג ומדיניות דיווח בלבד מוצגות בנפרד, כי הן מתנהגות בצורה שונה.
לשונית החיבור מכסה את מה ש-HTTPS עושה בפועל: לחיצת היד של TLS, הגיל המקסימלי של HSTS מול סף שנה שדורש טעינה מוקדמת, כולל SubDomains ודגלים של טעינה מוקדמת, וכל משאב-משאב או טופס לא מאובטח שמערער עמוד HTTPS. דבר אחד היא לא טוענת: פרטי תעודה. אף תוסף דפדפן לא יכול לקרוא את שרשרת האישורים, המנפיק או תאריך התפוגה, אז במקום להמציא אותם, הכלי אומר היכן לחפש - המנעול בשורת הכתובת שלך, או שירות חיצוני עבור השרשרת המלאה.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy ומשפחת Cross-Origin, כל אחד עם מעבר, אזהרה או כישלון והסבר פשוט של המשמעות של היעדרו.
המדיניות מנותחת להנחיות כאשר כל מקור מקודד בצבע, כך שערך מסוכן בולט במקום להסתתר בתוך מחרוזת כותרת של 500 תווים.
מסמן 'לא בטוח-inline', 'unsafe-eval', תווים כלליים ונתונים: ב-script-src - אך מתייחס ל-'unsafe-inline' כאזהרה כאשר nonce או hash גורמים לדפדפנים להתעלם ממנו, וזיכוי 'strict-dynamic' ו-report-uri.
פוליסה ללא object-src, base-uri, frame-ancestors או טופס-action מדווחת עם הסיכון הספציפי שכל פער משאיר פתוח, כולל כאשר ברירת המחדל-src כבר מכסה אחד מהם.
הגיל המקסימלי של HSTS מול סף הטעינה המוקדמת של שנה אחת, זמן לחיצת היד של TLS, וכל http://-משאב משנה או יעד טופס שמערער דף HTTPS, רשום עם הבורר שלו.
כותרות נקראות מהעמוד שאתה כבר צופה בו, עם ההפעלה שלך, כך שניתן לבדוק כלים פנימיים ואתרי טרום ייצור - אין כתובת אתר ציבורית לסורק.
עבור ברשימת הבדיקה בדף האמיתי: ודא שה-CSP נאכף ולא דיווח בלבד, HSTS מוגדר לשנה, ושום דבר עדיין לא נטען ב-http://.
בודקי כותרות מקוונים זקוקים לכתובת URL ציבורית. זה קורא את הדף שאתה צופה בו, כך שקל לבדוק את סביבת הבמה מאחורי אישור בסיסי או VPN.
ראה במבט חטוף אם מדיניות ארוכה בעצם מגבילה משהו, או ש'לא בטוח-inline' ומארח עם תווים כלליים הפכו אותה בשקט לקישוט.
מצא את התמונה, הסקריפט או פעולת הטופס המדויקת עדיין באמצעות http:// בדף HTTPS, עם הבורר של האלמנט, במקום לחפש דרך המסוף.
העתק דו"ח מתוארך של כל כותרת, ערכה ופסק הדין שלה כדי לצרף לביקורת, מעקב חד פעמי או שאלון ציות.
לחץ על סמל אבטחה ו-CSP ברציף DevSuite Pro. הבדיקה פועלת מיד והסיכום מראה כמה כותרות עברו, הוזהרו או חסרות.
הכרטיסייה כותרות מפרטת כל כותרת אבטחה עם הערך שלה ופסק דין. מתחתיו בדיקת גילוי המידע וכותרות ה-CORS של המסמך.
פתח את הכרטיסייה CSP עבור רשימת הממצאים, ולאחר מכן את ההנחיות המנותחות. מקורות אדומים הם כשלים, מקורות ענברים שווים מבט שני, ירוקים הם מה שמדיניות חזקה משתמשת בו.
לשונית החיבור מכסה HTTPS, לחיצת היד של TLS, HSTS וכל תוכן מעורב. עבור האישור עצמו, לחץ על המנעול בשורת הכתובת - אף הרחבה לא יכולה לקרוא אותו.
דוח העתק מייצר סיכום בטקסט רגיל של כל פסק דין, ממצאי ה-CSP וכל תוכן מעורב, מוכן לכרטיס או לסקירת אבטחה.
התקן את DevSuite Pro בחינם ופתח 71+ כלי פיתוח לדפדפן שלך.