← Vissza a funkciókhoz
Pro

Biztonsági és CSP-ellenőrző

A Security & CSP Checker beolvassa annak az oldalnak a válaszfejléceit, amelyen éppen tartózkodik, és osztályozza azokat – Content Security Policy, HSTS, Referrer-Policy, Cross-Origin család és egyebek –, majd direktívánként felbontja a CSP lefelé irányuló direktívát, és megnevezi az azt gyengítő forrásokat.

A biztonsági fejléceket könnyű eltéveszteni, és nehéz ellenőrizni. Az értékek a szerveren élnek, a házirendek hosszú, egysoros karakterláncok, és a hibák csendesek: a tartalombiztonsági szabályzat, amely továbbra is engedélyezi a „nem biztonságos beágyazást”, házirendnek tűnik, de szinte semmit sem állít le. A szokásos válasz az, hogy illessze be az URL-címét egy online szkennerbe, amely csak azokon az oldalakon működik, amelyeket a lapolvasó elérhet – nem egy állomáshelyre, nem egy belső eszközre, nem egy bejelentkezés utáni oldalra.

Ez az eszköz ellenőrzi az Ön előtt lévő oldalt, úgy, ahogyan bejelentkezik. Beolvassa a dokumentum válaszfejléceit, és mindegyiket átadja a megfelelőnek, figyelmeztetésnek vagy meghibásodásnak, egyszerű magyarázattal: létezik-e CSP egyáltalán, hogy a HSTS HTTPS-en tartja-e a böngészőket, ki van-e kapcsolva a MIME-szippelés, nem szivárogtatnak-e ki a hivatkozók teljes URL-eket, és mire vannak beállítva a Cross-Origin-* fejlécek. Rámutat azokra a fejlécekre is, amelyek többet adnak a kelleténél, például a Server és az X-Powered-By a keretrendszer pontos verziójának megnevezése.

A CSP lap a lényege. A házirend direktívákra van felosztva, minden forrás színkódolt, és a megállapítások úgy olvashatók, mint egy áttekintés: a script-src-ben a "unsafe-inline" hibaként van megjelölve, a "unsafe-eval" és a helyettesítő karakteres eredet figyelmeztetésként, az adatok pedig: a script-src-ben a bypass. Ismeri azokat a szabályokat, amelyek megzavarják az embereket – hogy a „nem biztonságos beépített” figyelmen kívül hagyja, ha egy nonce vagy hash van jelen, így ez az eset inkább figyelmeztetés, mint hiba, és a „szigorú dinamikus” helyettesíti a gazdagép engedélyezési listáit. A hiányzó direktívák is előhívásra kerülnek: nincs objektum-src, nincs alap-uri, nincsenek keret-elődök, nincs form-action. A metacímkék és a csak jelentésekre vonatkozó irányelvek külön jelennek meg, mert eltérően viselkednek.

A Kapcsolat lap bemutatja, hogy mit csinál a HTTPS valójában: a TLS kézfogást, a HSTS maximális élettartamát az előtöltéshez szükséges egyéves küszöbértékhez képest, az includeSubDomains-t és az előtöltési jelzőket, valamint minden olyan nem biztonságos alerőforrást vagy űrlapcélt, amely aláássa a HTTPS-oldalt. Egy dolgot nem állít: a tanúsítvány részleteit. Egyetlen böngészőbővítmény sem tudja leolvasni a tanúsítványláncot, a kibocsátót vagy a lejárati dátumot, ezért ahelyett, hogy feltalálná őket, az eszköz azt mondja, hogy hol kell keresni – a lakatot a címsorban, vagy a teljes lánc külső szolgáltatását.

Élő előnézet
example.com
Biztonság és CSP 1 probléma, 3 figyelmeztetés
Fejlécek CSP Kapcsolat
5
Átment
3
Figyelmeztetések
1
Hiányzó
24
Fejlécek
✓
Content-Security-Policy
Jelen – a szkriptek és egyéb erőforrások korlátozottak
!
Strict-Transport-Security
a maximális életkor nem éri el az előtöltést megkövetelt 1 év alatt
max-age=86400
✗
Referrer-Policy
Hiányzik – a teljes URL-címek kiszivároghatnak más webhelyekre
Politikai megállapítások
✗script-src lehetővé teszi 'unsafe-inline'
!img-src lehetővé teszi *
!Nincs base-uri – a beinjektált címke átírhatja a relatív URL-eket
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Főbb jellemzők

Minden biztonsági fejléc, osztályozva

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy és a Cross-Origin család, mindegyikhez egy sikeres, figyelmeztetés vagy hiba, valamint egy egyszerű magyarázat, hogy mit jelent a hiánya.

A CSP-irányelv irányelvenként lebontva

A házirendet direktívákba elemezzük, és minden forrás színkóddal van ellátva, így a veszélyes érték kiemelkedik ahelyett, hogy egy 500 karakteres fejlécben rejtőzne.

Ismeri azokat a szabályokat, amelyek megragadják az embereket

Megjelöli a „nem biztonságos-inline”, „nem biztonságos-eval”, a helyettesítő karaktereket és az adatokat: a script-src-ben – de a „unsafe-inline”-t figyelmeztetésként kezeli, ha egy nonce vagy hash miatt a böngésző figyelmen kívül hagyja, és a „strict-dynamic” és a report-uri-t írja be.

Megnevezett hiányzó irányelvek

Az objektum-src, base-uri, keret-elődök vagy form-action nélküli házirend az egyes hiányosságok által nyitva hagyott konkrét kockázattal együtt jelenik meg, beleértve azt is, ha az alapértelmezett-src már lefedi az egyiket.

HSTS, TLS és vegyes tartalom

A HSTS maximális életkora az egyéves előtöltési küszöbhöz, a TLS kézfogási idejéhez és minden olyan http:// alforráshoz vagy űrlapcélhoz képest, amely aláássa a HTTPS-oldalt, a választójával együtt.

Működik a színpadon és a bejelentkezések mögött

A fejlécek a munkamenettel együtt már megtekintett oldalról kerülnek beolvasásra, így a belső eszközök és a gyártás előtti webhelyek ellenőrizhetők – nincs nyilvános URL-cím, amelyet a szkenner elérhetne.

Gyakori használati esetek

Webhely keményítése indítás előtt

Nézze meg az ellenőrzőlistát a valódi oldalon: győződjön meg arról, hogy a CSP kényszerítve van, nem pedig csak jelentés, a HSTS egy évre van beállítva, és semmi sem töltődik be a http:// címen.

Olyan állomáshely ellenőrzése, amelyet a szkenner nem tud elérni

Az online fejléc-ellenőrzőknek nyilvános URL-címre van szükségük. Ez beolvassa a megtekintett oldalt, így az alaphitelesítés vagy a VPN mögötti átmeneti környezet ugyanolyan könnyen ellenőrizhető.

Egy örökölt CSP áttekintése

Egy pillantással megtudhatja, hogy egy hosszú szabályzat valóban korlátoz-e valamit, vagy a „nem biztonságos inline” és a helyettesítő karakterek csendesen dekorációvá változtatták.

Vegyes tartalmú figyelmeztetések nyomon követése

Keresse meg a pontos képet, szkriptet vagy űrlapműveletet a http:// használatával egy HTTPS-oldalon, az elem választójával, ahelyett, hogy a konzolon keresztül keresne.

Bizonyíték a biztonsági felülvizsgálathoz

Másoljon ki egy dátumozott jelentést minden fejlécről, annak értékéről és ítéletéről, és csatolja az audithoz, a pentest nyomon követéséhez vagy a megfelelőségi kérdőívhez.

Használati útmutató
1

Nyissa meg a Security & CSP-t

Kattintson a Biztonság és CSP ikonra a DevSuite Pro dokkban. Az ellenőrzés azonnal lefut, és az összegzés megmutatja, hány fejléc felelt meg, hány figyelmeztetett vagy hiányzik.

2

Olvassa el a fejléc ítéleteit

A Fejlécek lap minden biztonsági fejlécet felsorol az értékükkel és az ítélettel együtt. Alatta az információ-feltárási ellenőrzés és a dokumentum CORS fejlécei találhatók.

3

Tekintse át az irányelvet

Nyissa meg a CSP lapot a leletlistához, majd az elemzett direktívákhoz. A piros források kudarcok, a borostyánsárgákat érdemes megnézni, a zöldeket pedig az erős politika használja.

4

Ellenőrizze a kapcsolatot

A Kapcsolat lap lefedi a HTTPS-t, a TLS-kézfogást, a HSTS-t és bármilyen vegyes tartalmat. Magához a tanúsítványhoz kattintson a lakatra a címsorban – egyetlen bővítmény sem tudja elolvasni.

5

Vidd magaddal a leleteket

A másolási jelentés egyszerű szöveges összefoglalót készít minden ítéletről, a CSP megállapításairól és bármilyen vegyes tartalomról, készen áll a jegyre vagy a biztonsági felülvizsgálatra.

Készen áll a kipróbálásra?

Telepítse ingyen a DevSuite Pro-t, és oldjon fel 71+ fejlesztői eszközt böngészőjéhez.

Hozzáadás a Chrome-hoz Hozzáadás az Edge-hez Hozzáadás a FireFoxhoz