← חזרה לתכונות
Pro

בודק אבטחה ו-CSP

Security & CSP Checker קורא את כותרות התגובות של הדף שבו אתה נמצא ומדרג אותן - Content Security Policy, HSTS, Referrer-Policy, משפחת Cross-Origin ועוד - ואז מפרק את הוראת ה-CSP לפי הנחיה וממנה את המקורות שמחלישים אותה.

קל לטעות בכותרות אבטחה וקשה לבדוק. הערכים חיים על השרת, המדיניות היא מחרוזות ארוכות בשורה אחת, והטעויות שקטות: מדיניות אבטחת תוכן שעדיין מאפשרת 'לא בטוח-inline' נראית כמו מדיניות אבל כמעט לא עוצרת כלום. התשובה הרגילה היא להדביק את כתובת ה-URL שלך בסורק מקוון, שעובד רק עבור דפים שאליהם סורק יכול להגיע - לא אתר בידור, לא כלי פנימי, לא עמוד מאחורי התחברות.

כלי זה בודק את הדף שלפניך, מחובר כפי שאתה. הוא קורא את כותרות התגובה של המסמך ונותן לכל אחד מהם מעבר, אזהרה או כשל עם הסבר פשוט: האם קיים CSP בכלל, האם HSTS ישמור על דפדפנים ב-HTTPS, האם רחרוח MIME כבוי, האם הפניות מדליפות כתובות URL מלאות, ומה מוגדרות הכותרות Cross-Origin-*. זה גם מצביע על כותרות שנותנות יותר ממה שהן אמורות, כגון Server ו-X-Powered-By מתן שם לגרסת המסגרת המדויקת שלך.

לשונית CSP היא לב ליבה. המדיניות מפוצלת להנחיות, כל מקור מקודד בצבע, והממצאים נקראים כמו סקירה: 'לא בטוח-inline' ב-script-src מסומן ככשל, 'לא בטוח-eval' ומקורות תווים כלליים כאזהרות, ונתונים: ב-script-src בתור המעקף שהוא. הוא מכיר את הכללים שמכשילים אנשים - שמתעלמים מ'לא בטוח-inline' ברגע שנוכחים נון או hash, כך שהמקרה הזה הוא אזהרה ולא כישלון, וש'קפדנית-דינמית' מחליפה את רשימת ההיתרים המארח. הנחיות חסרות נקראות גם: אין אובייקט-src, אין בסיס-uri, אין מסגרת-אבות, אין צורה-פעולה. מדיניות המוצגת על ידי מטא תג ומדיניות דיווח בלבד מוצגות בנפרד, כי הן מתנהגות בצורה שונה.

לשונית החיבור מכסה את מה ש-HTTPS עושה בפועל: לחיצת היד של TLS, הגיל המקסימלי של HSTS מול סף שנה שדורש טעינה מוקדמת, כולל SubDomains ודגלים של טעינה מוקדמת, וכל משאב-משאב או טופס לא מאובטח שמערער עמוד HTTPS. דבר אחד היא לא טוענת: פרטי תעודה. אף תוסף דפדפן לא יכול לקרוא את שרשרת האישורים, המנפיק או תאריך התפוגה, אז במקום להמציא אותם, הכלי אומר היכן לחפש - המנעול בשורת הכתובת שלך, או שירות חיצוני עבור השרשרת המלאה.

תצוגה מקדימה חיה
example.com
אבטחה ו-CSP בעיה אחת, 3 אזהרות
כותרות CSP קֶשֶׁר
5
עבר
3
אזהרות
1
חָסֵר
24
כותרות
✓
Content-Security-Policy
הצג - סקריפטים ומשאבים אחרים מוגבלים
!
Strict-Transport-Security
הגיל המרבי הוא מתחת לשנה שדורשת טעינה מראש
max-age=86400
✗
Referrer-Policy
חסר - כתובות URL מלאות עלולות לדלוף לאתרים אחרים
ממצאי מדיניות
✗script-src מאפשר 'unsafe-inline'
!img-src מאפשר *
!אין base-uri - תג מוזרק יכול לשכתב כתובות URL יחסיות
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
תכונות מפתח

כל כותרת אבטחה, מדורגת

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy ומשפחת Cross-Origin, כל אחד עם מעבר, אזהרה או כישלון והסבר פשוט של המשמעות של היעדרו.

הוראת CSP מחולקת לפי הוראה

המדיניות מנותחת להנחיות כאשר כל מקור מקודד בצבע, כך שערך מסוכן בולט במקום להסתתר בתוך מחרוזת כותרת של 500 תווים.

מכיר את הכללים שמושכים אנשים החוצה

מסמן 'לא בטוח-inline', 'unsafe-eval', תווים כלליים ונתונים: ב-script-src - אך מתייחס ל-'unsafe-inline' כאזהרה כאשר nonce או hash גורמים לדפדפנים להתעלם ממנו, וזיכוי 'strict-dynamic' ו-report-uri.

שם הנחיות חסרות

פוליסה ללא object-src, base-uri, frame-ancestors או טופס-action מדווחת עם הסיכון הספציפי שכל פער משאיר פתוח, כולל כאשר ברירת המחדל-src כבר מכסה אחד מהם.

HSTS, TLS ותוכן מעורב

הגיל המקסימלי של HSTS מול סף הטעינה המוקדמת של שנה אחת, זמן לחיצת היד של TLS, וכל http://-משאב משנה או יעד טופס שמערער דף HTTPS, רשום עם הבורר שלו.

עובד על Staging ומאחורי כניסות

כותרות נקראות מהעמוד שאתה כבר צופה בו, עם ההפעלה שלך, כך שניתן לבדוק כלים פנימיים ואתרי טרום ייצור - אין כתובת אתר ציבורית לסורק.

מקרי שימוש נפוצים

הקשחת אתר לפני השקה

עבור ברשימת הבדיקה בדף האמיתי: ודא שה-CSP נאכף ולא דיווח בלבד, HSTS מוגדר לשנה, ושום דבר עדיין לא נטען ב-http://.

בדיקת אתר בידור שאף סורק לא יכול להגיע אליו

בודקי כותרות מקוונים זקוקים לכתובת URL ציבורית. זה קורא את הדף שאתה צופה בו, כך שקל לבדוק את סביבת הבמה מאחורי אישור בסיסי או VPN.

סקירת CSP שירשת

ראה במבט חטוף אם מדיניות ארוכה בעצם מגבילה משהו, או ש'לא בטוח-inline' ומארח עם תווים כלליים הפכו אותה בשקט לקישוט.

מעקב אחר אזהרות עם תוכן מעורב

מצא את התמונה, הסקריפט או פעולת הטופס המדויקת עדיין באמצעות http:// בדף HTTPS, עם הבורר של האלמנט, במקום לחפש דרך המסוף.

עדות לסקירת אבטחה

העתק דו"ח מתוארך של כל כותרת, ערכה ופסק הדין שלה כדי לצרף לביקורת, מעקב חד פעמי או שאלון ציות.

איך להשתמש
1

פתח את אבטחה ו-CSP

לחץ על סמל אבטחה ו-CSP ברציף DevSuite Pro. הבדיקה פועלת מיד והסיכום מראה כמה כותרות עברו, הוזהרו או חסרות.

2

קרא את פסקי הדין בכותרת

הכרטיסייה כותרות מפרטת כל כותרת אבטחה עם הערך שלה ופסק דין. מתחתיו בדיקת גילוי המידע וכותרות ה-CORS של המסמך.

3

עיין במדיניות

פתח את הכרטיסייה CSP עבור רשימת הממצאים, ולאחר מכן את ההנחיות המנותחות. מקורות אדומים הם כשלים, מקורות ענברים שווים מבט שני, ירוקים הם מה שמדיניות חזקה משתמשת בו.

4

בדוק את החיבור

לשונית החיבור מכסה HTTPS, לחיצת היד של TLS, HSTS וכל תוכן מעורב. עבור האישור עצמו, לחץ על המנעול בשורת הכתובת - אף הרחבה לא יכולה לקרוא אותו.

5

קח איתך את הממצאים

דוח העתק מייצר סיכום בטקסט רגיל של כל פסק דין, ממצאי ה-CSP וכל תוכן מעורב, מוכן לכרטיס או לסקירת אבטחה.

מוכנים לנסות?

התקן את DevSuite Pro בחינם ופתח 71+ כלי פיתוח לדפדפן שלך.

הוסף ל-Chrome הוסף ל-Edge הוסף ל-FireFox