A Security & CSP Checker beolvassa annak az oldalnak a válaszfejléceit, amelyen éppen tartózkodik, és osztályozza azokat – Content Security Policy, HSTS, Referrer-Policy, Cross-Origin család és egyebek –, majd direktívánként felbontja a CSP lefelé irányuló direktívát, és megnevezi az azt gyengítő forrásokat.
A biztonsági fejléceket könnyű eltéveszteni, és nehéz ellenőrizni. Az értékek a szerveren élnek, a házirendek hosszú, egysoros karakterláncok, és a hibák csendesek: a tartalombiztonsági szabályzat, amely továbbra is engedélyezi a „nem biztonságos beágyazást”, házirendnek tűnik, de szinte semmit sem állít le. A szokásos válasz az, hogy illessze be az URL-címét egy online szkennerbe, amely csak azokon az oldalakon működik, amelyeket a lapolvasó elérhet – nem egy állomáshelyre, nem egy belső eszközre, nem egy bejelentkezés utáni oldalra.
Ez az eszköz ellenőrzi az Ön előtt lévő oldalt, úgy, ahogyan bejelentkezik. Beolvassa a dokumentum válaszfejléceit, és mindegyiket átadja a megfelelőnek, figyelmeztetésnek vagy meghibásodásnak, egyszerű magyarázattal: létezik-e CSP egyáltalán, hogy a HSTS HTTPS-en tartja-e a böngészőket, ki van-e kapcsolva a MIME-szippelés, nem szivárogtatnak-e ki a hivatkozók teljes URL-eket, és mire vannak beállítva a Cross-Origin-* fejlécek. Rámutat azokra a fejlécekre is, amelyek többet adnak a kelleténél, például a Server és az X-Powered-By a keretrendszer pontos verziójának megnevezése.
A CSP lap a lényege. A házirend direktívákra van felosztva, minden forrás színkódolt, és a megállapítások úgy olvashatók, mint egy áttekintés: a script-src-ben a "unsafe-inline" hibaként van megjelölve, a "unsafe-eval" és a helyettesítő karakteres eredet figyelmeztetésként, az adatok pedig: a script-src-ben a bypass. Ismeri azokat a szabályokat, amelyek megzavarják az embereket – hogy a „nem biztonságos beépített” figyelmen kívül hagyja, ha egy nonce vagy hash van jelen, így ez az eset inkább figyelmeztetés, mint hiba, és a „szigorú dinamikus” helyettesíti a gazdagép engedélyezési listáit. A hiányzó direktívák is előhívásra kerülnek: nincs objektum-src, nincs alap-uri, nincsenek keret-elődök, nincs form-action. A metacímkék és a csak jelentésekre vonatkozó irányelvek külön jelennek meg, mert eltérően viselkednek.
A Kapcsolat lap bemutatja, hogy mit csinál a HTTPS valójában: a TLS kézfogást, a HSTS maximális élettartamát az előtöltéshez szükséges egyéves küszöbértékhez képest, az includeSubDomains-t és az előtöltési jelzőket, valamint minden olyan nem biztonságos alerőforrást vagy űrlapcélt, amely aláássa a HTTPS-oldalt. Egy dolgot nem állít: a tanúsítvány részleteit. Egyetlen böngészőbővítmény sem tudja leolvasni a tanúsítványláncot, a kibocsátót vagy a lejárati dátumot, ezért ahelyett, hogy feltalálná őket, az eszköz azt mondja, hogy hol kell keresni – a lakatot a címsorban, vagy a teljes lánc külső szolgáltatását.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy és a Cross-Origin család, mindegyikhez egy sikeres, figyelmeztetés vagy hiba, valamint egy egyszerű magyarázat, hogy mit jelent a hiánya.
A házirendet direktívákba elemezzük, és minden forrás színkóddal van ellátva, így a veszélyes érték kiemelkedik ahelyett, hogy egy 500 karakteres fejlécben rejtőzne.
Megjelöli a „nem biztonságos-inline”, „nem biztonságos-eval”, a helyettesítő karaktereket és az adatokat: a script-src-ben – de a „unsafe-inline”-t figyelmeztetésként kezeli, ha egy nonce vagy hash miatt a böngésző figyelmen kívül hagyja, és a „strict-dynamic” és a report-uri-t írja be.
Az objektum-src, base-uri, keret-elődök vagy form-action nélküli házirend az egyes hiányosságok által nyitva hagyott konkrét kockázattal együtt jelenik meg, beleértve azt is, ha az alapértelmezett-src már lefedi az egyiket.
A HSTS maximális életkora az egyéves előtöltési küszöbhöz, a TLS kézfogási idejéhez és minden olyan http:// alforráshoz vagy űrlapcélhoz képest, amely aláássa a HTTPS-oldalt, a választójával együtt.
A fejlécek a munkamenettel együtt már megtekintett oldalról kerülnek beolvasásra, így a belső eszközök és a gyártás előtti webhelyek ellenőrizhetők – nincs nyilvános URL-cím, amelyet a szkenner elérhetne.
Nézze meg az ellenőrzőlistát a valódi oldalon: győződjön meg arról, hogy a CSP kényszerítve van, nem pedig csak jelentés, a HSTS egy évre van beállítva, és semmi sem töltődik be a http:// címen.
Az online fejléc-ellenőrzőknek nyilvános URL-címre van szükségük. Ez beolvassa a megtekintett oldalt, így az alaphitelesítés vagy a VPN mögötti átmeneti környezet ugyanolyan könnyen ellenőrizhető.
Egy pillantással megtudhatja, hogy egy hosszú szabályzat valóban korlátoz-e valamit, vagy a „nem biztonságos inline” és a helyettesítő karakterek csendesen dekorációvá változtatták.
Keresse meg a pontos képet, szkriptet vagy űrlapműveletet a http:// használatával egy HTTPS-oldalon, az elem választójával, ahelyett, hogy a konzolon keresztül keresne.
Másoljon ki egy dátumozott jelentést minden fejlécről, annak értékéről és ítéletéről, és csatolja az audithoz, a pentest nyomon követéséhez vagy a megfelelőségi kérdőívhez.
Kattintson a Biztonság és CSP ikonra a DevSuite Pro dokkban. Az ellenőrzés azonnal lefut, és az összegzés megmutatja, hány fejléc felelt meg, hány figyelmeztetett vagy hiányzik.
A Fejlécek lap minden biztonsági fejlécet felsorol az értékükkel és az ítélettel együtt. Alatta az információ-feltárási ellenőrzés és a dokumentum CORS fejlécei találhatók.
Nyissa meg a CSP lapot a leletlistához, majd az elemzett direktívákhoz. A piros források kudarcok, a borostyánsárgákat érdemes megnézni, a zöldeket pedig az erős politika használja.
A Kapcsolat lap lefedi a HTTPS-t, a TLS-kézfogást, a HSTS-t és bármilyen vegyes tartalmat. Magához a tanúsítványhoz kattintson a lakatra a címsorban – egyetlen bővítmény sem tudja elolvasni.
A másolási jelentés egyszerű szöveges összefoglalót készít minden ítéletről, a CSP megállapításairól és bármilyen vegyes tartalomról, készen áll a jegyre vagy a biztonsági felülvizsgálatra.
Telepítse ingyen a DevSuite Pro-t, és oldjon fel 71+ fejlesztői eszközt böngészőjéhez.