← Povratak na značajke
Pro

Sigurnosna i CSP provjera

Security & CSP Checker čita zaglavlja odgovora stranice na kojoj se nalazite i ocjenjuje ih — Politika sigurnosti sadržaja, HSTS, Referrer-Policy, obitelj Cross-Origin i više — zatim rastavlja CSP direktivu po direktivu i imenuje izvore koji je oslabljuju.

Sigurnosna zaglavlja lako je pogriješiti i teško provjeriti. Vrijednosti žive na poslužitelju, pravila su dugi jednoredni nizovi, a pogreške su tihe: Content Security Policy koja i dalje dopušta 'unsafe-inline' izgleda kao politika, ali ne zaustavlja gotovo ništa. Uobičajeni odgovor je da zalijepite svoj URL u mrežni skener, koji radi samo za stranice do kojih skener može doći - a ne početnu stranicu, ne interni alat, ne stranicu iza prijave.

Ovaj alat provjerava stranicu ispred vas, prijavljeni kao što jeste. Čita zaglavlja odgovora dokumenta i svakom daje prolaz, upozorenje ili grešku s jednostavnim objašnjenjem: postoji li uopće CSP, hoće li HSTS držati preglednike na HTTPS-u, je li isključeno MIME njuškanje, cure li refereri puni URL-ovi i na što su postavljena zaglavlja Cross-Origin-*. Također ističe zaglavlja koja odaju više nego što bi trebala, kao što su Server i X-Powered-By imenovanje vaše točne verzije okvira.

Kartica CSP srce je toga. Pravila su podijeljena u direktive, svaki je izvor kodiran bojama, a nalazi se čitaju kao pregled: 'unsafe-inline' u script-src označeno je kao neuspjeh, 'unsafe-eval' i podrijetlo zamjenskih znakova kao upozorenja, a data: u script-src kao zaobilaznica. Zna pravila koja ljude zbunjuju — da se 'unsafe-inline' zanemaruje kada je prisutan nonce ili hash, tako da je taj slučaj upozorenje, a ne greška, i da 'strict-dynamic' zamjenjuje liste dopuštenih hostova. Također se pozivaju direktive koje nedostaju: nema object-src, nema base-uri, nema frame-ancestors, nema form-action. Pravila isporučena metaoznakom i pravila samo za izvješća prikazana su odvojeno jer se ponašaju drugačije.

Kartica Connection pokriva što HTTPS zapravo radi: TLS rukovanje, HSTS max-age u odnosu na jednogodišnji prag koji zahtijeva predučitavanje, includeSubDomains i oznake predučitavanja te svaki nesiguran podizvor ili cilj obrasca koji potkopava HTTPS stranicu. Jedno ne tvrdi: pojedinosti certifikata. Niti jedno proširenje preglednika ne može pročitati lanac certifikata, izdavatelja ili datum isteka, pa umjesto da ih izmisli, alat kaže gdje tražiti - lokot u adresnoj traci ili vanjska usluga za cijeli lanac.

Pregled uživo
example.com
Sigurnost i CSP 1 problem, 3 upozorenja
Zaglavlja CSP Veza
5
prošao
3
Upozorenja
1
Nedostaje
24
Zaglavlja
✓
Content-Security-Policy
Prisutno — skripte i drugi resursi su ograničeni
!
Strict-Transport-Security
max-age je ispod 1 godine koliko je potrebno za predopterećenje
max-age=86400
✗
Referrer-Policy
Nedostaje — puni URL-ovi mogu procuriti na druga mjesta
Nalazi politike
✗script-src dopušta 'unsafe-inline'
!img-src dopušta *
!Nema base-uri — umetnuta oznaka može prepisati relativne URL-ove
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Ključne značajke

Svako sigurnosno zaglavlje, ocijenjeno

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy i Cross-Origin obitelj, svaki s prolazom, upozorenjem ili neuspjehom i jednostavnim objašnjenjem što znači njegov nedostatak.

CSP raščlanjena direktiva po direktivu

Pravilo se raščlanjuje u direktive sa svakim izvorom kodiranim bojom, tako da se opasna vrijednost ističe umjesto da se skriva unutar niza zaglavlja od 500 znakova.

Poznaje pravila koja izvlače ljude

Oznake 'unsafe-inline', 'unsafe-eval', zamjenski znakovi i podaci: u script-src — ali tretira 'unsafe-inline' kao upozorenje kada nonce ili hash natjeraju preglednike da ih ignoriraju, i pripisuje 'strict-dynamic' i report-uri.

Navedene direktive koje nedostaju

Politika bez object-src, base-uri, frame-ancestors ili form-action prijavljuje se sa specifičnim rizikom koji svaki jaz ostavlja otvorenim, uključujući kada default-src već pokriva jedan od njih.

HSTS, TLS i miješani sadržaj

Maksimalna dob HSTS-a u odnosu na jednogodišnji prag predučitavanja, vrijeme rukovanja TLS-a i svaki http:// podizvor ili cilj obrasca koji potkopava HTTPS stranicu, naveden sa svojim selektorom.

Radi na postavljanju i prijavama iza

Zaglavlja se čitaju sa stranice koju već gledate, s vašom sesijom, tako da se mogu provjeriti interni alati i pretprodukcijske stranice — nema javnog URL-a do kojeg bi skener mogao doći.

Uobičajeni primjeri upotrebe

Učvršćivanje stranice prije pokretanja

Prođite kontrolnim popisom na stvarnoj stranici: potvrdite da je CSP nametnut, a ne samo za izvješćivanje, da je HSTS postavljen na godinu dana i ništa se još uvijek ne učitava preko http://.

Provjeravam početnu stranicu kojoj skener ne može pristupiti

Mrežni alati za provjeru zaglavlja trebaju javni URL. Ovo očitava stranicu koju gledate, tako da je probno okruženje iza osnovne autentifikacije ili VPN-a jednako lako provjeriti.

Pregledajte CSP koji ste naslijedili

Na prvi pogled pogledajte ograničava li dugačka politika nešto ili su 'unsafe-inline' i host sa zamjenskim znakovima to tiho pretvorili u ukras.

Praćenje upozorenja mješovitog sadržaja

Pronađite točnu radnju slike, skripte ili obrasca koja još uvijek koristi http:// na HTTPS stranici, pomoću selektora elementa, umjesto da tražite po konzoli.

Dokazi za sigurnosni pregled

Kopirajte datirano izvješće svakog zaglavlja, njegovu vrijednost i presudu da biste ga priložili reviziji, praćenju pentesta ili upitniku o usklađenosti.

Kako koristiti
1

Otvorite Sigurnost i CSP

Kliknite ikonu Sigurnost i CSP na pristaništu DevSuite Pro. Provjera se pokreće odmah i sažetak pokazuje koliko je zaglavlja prošlo, upozoreno ili nedostaje.

2

Pročitajte presude u zaglavlju

Kartica Zaglavlja navodi svako sigurnosno zaglavlje s njegovom vrijednošću i presudom. Ispod njega su provjera otkrivanja informacija i CORS zaglavlja dokumenta.

3

Pregledajte politiku

Otvorite karticu CSP za popis nalaza, zatim raščlanjene direktive. Crveni izvori su neuspjesi, jantarni su vrijedni ponovnog pogleda, zeleni su ono što koristi jaka politika.

4

Provjerite vezu

Kartica Connection pokriva HTTPS, TLS rukovanje, HSTS i bilo koji miješani sadržaj. Za sam certifikat kliknite lokot u adresnoj traci — nijedno proširenje ga ne može pročitati.

5

Ponesite nalaze sa sobom

Izvješće o kopiranju daje sažetak običnog teksta svake presude, nalaza CSP-a i bilo kojeg mješovitog sadržaja, spremnog za prijavu ili sigurnosni pregled.

Spremni za isprobavanje?

Instalirajte DevSuite Pro besplatno i otključajte 71+ razvojnih alata za svoj preglednik.

Dodaj u Chrome Dodaj u Edge Dodaj u FireFox