Security & CSP Checker čita zaglavlja odgovora stranice na kojoj se nalazite i ocjenjuje ih — Politika sigurnosti sadržaja, HSTS, Referrer-Policy, obitelj Cross-Origin i više — zatim rastavlja CSP direktivu po direktivu i imenuje izvore koji je oslabljuju.
Sigurnosna zaglavlja lako je pogriješiti i teško provjeriti. Vrijednosti žive na poslužitelju, pravila su dugi jednoredni nizovi, a pogreške su tihe: Content Security Policy koja i dalje dopušta 'unsafe-inline' izgleda kao politika, ali ne zaustavlja gotovo ništa. Uobičajeni odgovor je da zalijepite svoj URL u mrežni skener, koji radi samo za stranice do kojih skener može doći - a ne početnu stranicu, ne interni alat, ne stranicu iza prijave.
Ovaj alat provjerava stranicu ispred vas, prijavljeni kao što jeste. Čita zaglavlja odgovora dokumenta i svakom daje prolaz, upozorenje ili grešku s jednostavnim objašnjenjem: postoji li uopće CSP, hoće li HSTS držati preglednike na HTTPS-u, je li isključeno MIME njuškanje, cure li refereri puni URL-ovi i na što su postavljena zaglavlja Cross-Origin-*. Također ističe zaglavlja koja odaju više nego što bi trebala, kao što su Server i X-Powered-By imenovanje vaše točne verzije okvira.
Kartica CSP srce je toga. Pravila su podijeljena u direktive, svaki je izvor kodiran bojama, a nalazi se čitaju kao pregled: 'unsafe-inline' u script-src označeno je kao neuspjeh, 'unsafe-eval' i podrijetlo zamjenskih znakova kao upozorenja, a data: u script-src kao zaobilaznica. Zna pravila koja ljude zbunjuju — da se 'unsafe-inline' zanemaruje kada je prisutan nonce ili hash, tako da je taj slučaj upozorenje, a ne greška, i da 'strict-dynamic' zamjenjuje liste dopuštenih hostova. Također se pozivaju direktive koje nedostaju: nema object-src, nema base-uri, nema frame-ancestors, nema form-action. Pravila isporučena metaoznakom i pravila samo za izvješća prikazana su odvojeno jer se ponašaju drugačije.
Kartica Connection pokriva što HTTPS zapravo radi: TLS rukovanje, HSTS max-age u odnosu na jednogodišnji prag koji zahtijeva predučitavanje, includeSubDomains i oznake predučitavanja te svaki nesiguran podizvor ili cilj obrasca koji potkopava HTTPS stranicu. Jedno ne tvrdi: pojedinosti certifikata. Niti jedno proširenje preglednika ne može pročitati lanac certifikata, izdavatelja ili datum isteka, pa umjesto da ih izmisli, alat kaže gdje tražiti - lokot u adresnoj traci ili vanjska usluga za cijeli lanac.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy i Cross-Origin obitelj, svaki s prolazom, upozorenjem ili neuspjehom i jednostavnim objašnjenjem što znači njegov nedostatak.
Pravilo se raščlanjuje u direktive sa svakim izvorom kodiranim bojom, tako da se opasna vrijednost ističe umjesto da se skriva unutar niza zaglavlja od 500 znakova.
Oznake 'unsafe-inline', 'unsafe-eval', zamjenski znakovi i podaci: u script-src — ali tretira 'unsafe-inline' kao upozorenje kada nonce ili hash natjeraju preglednike da ih ignoriraju, i pripisuje 'strict-dynamic' i report-uri.
Politika bez object-src, base-uri, frame-ancestors ili form-action prijavljuje se sa specifičnim rizikom koji svaki jaz ostavlja otvorenim, uključujući kada default-src već pokriva jedan od njih.
Maksimalna dob HSTS-a u odnosu na jednogodišnji prag predučitavanja, vrijeme rukovanja TLS-a i svaki http:// podizvor ili cilj obrasca koji potkopava HTTPS stranicu, naveden sa svojim selektorom.
Zaglavlja se čitaju sa stranice koju već gledate, s vašom sesijom, tako da se mogu provjeriti interni alati i pretprodukcijske stranice — nema javnog URL-a do kojeg bi skener mogao doći.
Prođite kontrolnim popisom na stvarnoj stranici: potvrdite da je CSP nametnut, a ne samo za izvješćivanje, da je HSTS postavljen na godinu dana i ništa se još uvijek ne učitava preko http://.
Mrežni alati za provjeru zaglavlja trebaju javni URL. Ovo očitava stranicu koju gledate, tako da je probno okruženje iza osnovne autentifikacije ili VPN-a jednako lako provjeriti.
Na prvi pogled pogledajte ograničava li dugačka politika nešto ili su 'unsafe-inline' i host sa zamjenskim znakovima to tiho pretvorili u ukras.
Pronađite točnu radnju slike, skripte ili obrasca koja još uvijek koristi http:// na HTTPS stranici, pomoću selektora elementa, umjesto da tražite po konzoli.
Kopirajte datirano izvješće svakog zaglavlja, njegovu vrijednost i presudu da biste ga priložili reviziji, praćenju pentesta ili upitniku o usklađenosti.
Kliknite ikonu Sigurnost i CSP na pristaništu DevSuite Pro. Provjera se pokreće odmah i sažetak pokazuje koliko je zaglavlja prošlo, upozoreno ili nedostaje.
Kartica Zaglavlja navodi svako sigurnosno zaglavlje s njegovom vrijednošću i presudom. Ispod njega su provjera otkrivanja informacija i CORS zaglavlja dokumenta.
Otvorite karticu CSP za popis nalaza, zatim raščlanjene direktive. Crveni izvori su neuspjesi, jantarni su vrijedni ponovnog pogleda, zeleni su ono što koristi jaka politika.
Kartica Connection pokriva HTTPS, TLS rukovanje, HSTS i bilo koji miješani sadržaj. Za sam certifikat kliknite lokot u adresnoj traci — nijedno proširenje ga ne može pročitati.
Izvješće o kopiranju daje sažetak običnog teksta svake presude, nalaza CSP-a i bilo kojeg mješovitog sadržaja, spremnog za prijavu ili sigurnosni pregled.
Instalirajte DevSuite Pro besplatno i otključajte 71+ razvojnih alata za svoj preglednik.