Pemeriksa Keamanan & CSP membaca header respons halaman tempat Anda berada dan menilainya — Kebijakan Keamanan Konten, HSTS, Kebijakan Perujuk, keluarga Cross-Origin, dan banyak lagi — lalu memecah arahan CSP demi arahan dan menyebutkan sumber yang melemahkannya.
Header keamanan mudah salah dan sulit diperiksa. Nilai-nilainya ada di server, kebijakannya berupa string satu baris yang panjang, dan kesalahannya tidak terlalu banyak: Kebijakan Keamanan Konten yang masih memperbolehkan 'unsafe-inline' tampak seperti kebijakan tetapi hampir tidak menghentikan apa pun. Jawaban yang umum adalah dengan menempelkan URL Anda ke pemindai online, yang hanya berfungsi untuk halaman yang dapat dijangkau oleh pemindai — bukan situs pementasan, bukan alat internal, bukan halaman di belakang login.
Alat ini memeriksa halaman di depan Anda, masuk apa adanya. Ia membaca header respon dokumen dan memberikan setiap pass, peringatan atau kegagalan dengan penjelasan yang jelas: apakah CSP ada, apakah HSTS akan menjaga browser di HTTPS, apakah sniffing MIME tidak aktif, apakah perujuk membocorkan URL lengkap, dan header Cross-Origin-* disetel ke apa. Ini juga menunjukkan header yang memberikan lebih dari yang seharusnya, seperti Server dan X-Powered-By memberi nama versi kerangka kerja Anda yang sebenarnya.
Tab CSP adalah intinya. Kebijakan ini dibagi menjadi arahan, setiap sumber diberi kode warna, dan temuannya terbaca seperti ulasan: 'unsafe-inline' di script-src ditandai sebagai kegagalan, 'unsafe-eval' dan asal wildcard sebagai peringatan, dan data: di script-src sebagai bypass. Ia mengetahui aturan yang membuat orang tersandung - bahwa 'unsafe-inline' diabaikan begitu ada nonce atau hash, sehingga kasus tersebut merupakan peringatan dan bukan kegagalan, dan 'strict-dynamic' menggantikan daftar host yang diizinkan. Arahan yang hilang juga dipanggil: tidak ada object-src, tidak ada base-uri, tidak ada frame-ancestor, tidak ada form-action. Kebijakan yang disampaikan melalui tag meta dan kebijakan khusus laporan ditampilkan secara terpisah, karena perilakunya berbeda.
Tab Koneksi mencakup apa yang sebenarnya dilakukan HTTPS: jabat tangan TLS, usia maksimal HSTS terhadap ambang batas satu tahun yang diperlukan pramuat, includeSubDomains dan tanda pramuat, dan setiap subsumber daya atau target formulir tidak aman yang merusak laman HTTPS. Satu hal yang tidak diklaimnya: rincian sertifikat. Tidak ada ekstensi browser yang dapat membaca rantai sertifikat, penerbit, atau tanggal kedaluwarsa, jadi daripada menciptakannya, alat ini akan memberitahukan di mana mencarinya — gembok di bilah alamat Anda, atau layanan eksternal untuk rantai lengkap.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy dan keluarga Cross-Origin, masing-masing dengan izin, peringatan atau kegagalan dan penjelasan jelas tentang arti ketidakhadirannya.
Kebijakan ini diurai menjadi arahan dengan setiap sumber diberi kode warna, sehingga nilai berbahaya akan menonjol alih-alih bersembunyi di dalam string header 500 karakter.
Menandai 'unsafe-inline', 'unsafe-eval', wildcard, dan data: di script-src — tetapi memperlakukan 'unsafe-inline' sebagai peringatan ketika nonce atau hash membuat browser mengabaikannya, dan memberi kredit 'strict-dynamic' dan report-uri.
Kebijakan tanpa object-src, base-uri, frame-ancestor, atau form-action dilaporkan dengan risiko spesifik yang dibiarkan terbuka oleh setiap celah, termasuk ketika default-src sudah mencakup salah satunya.
Usia maksimal HSTS terhadap ambang pramuat satu tahun, waktu jabat tangan TLS, dan setiap http:// sub-sumber daya atau target formulir yang merusak halaman HTTPS, dicantumkan dengan pemilihnya.
Header dibaca dari halaman yang sudah Anda lihat, dengan sesi Anda, sehingga alat internal dan situs praproduksi dapat diperiksa — tidak ada URL publik yang dapat dijangkau oleh pemindai.
Jalani daftar periksa di halaman sebenarnya: konfirmasikan bahwa CSP diterapkan, bukan hanya laporan, HSTS disetel untuk satu tahun, dan tidak ada yang masih dimuat melalui http://.
Pemeriksa header online memerlukan URL publik. Ini membaca halaman yang Anda lihat, jadi lingkungan pementasan di balik autentikasi dasar atau VPN juga mudah untuk diperiksa.
Lihat sekilas apakah kebijakan panjang benar-benar membatasi apa pun, atau apakah 'unsafe-inline' dan host wildcard diam-diam mengubahnya menjadi hiasan.
Temukan gambar, skrip, atau tindakan formulir yang tepat yang masih menggunakan http:// di halaman HTTPS, dengan pemilih elemen, alih-alih mencari melalui konsol.
Salin laporan bertanggal dari setiap header, nilainya dan putusannya untuk dilampirkan pada audit, tindak lanjut pentest, atau kuesioner kepatuhan.
Klik ikon Keamanan & CSP di dok DevSuite Pro. Pemeriksaan segera dijalankan dan ringkasannya menunjukkan berapa banyak header yang lolos, diperingatkan, atau hilang.
Tab Header mencantumkan setiap header keamanan beserta nilai dan keputusannya. Di bawahnya terdapat pemeriksaan pengungkapan informasi dan header CORS dokumen.
Buka tab CSP untuk daftar temuan, lalu arahan yang diurai. Sumber-sumber yang berwarna merah merupakan sebuah kegagalan, sumber-sumber yang berwarna kuning layak untuk dicermati kembali, dan sumber-sumber yang berwarna hijau adalah hal yang digunakan oleh kebijakan yang kuat.
Tab Koneksi mencakup HTTPS, jabat tangan TLS, HSTS, dan konten campuran apa pun. Untuk sertifikatnya sendiri, klik gembok di bilah alamat — tidak ada ekstensi yang dapat membacanya.
Salinan laporan menghasilkan ringkasan teks biasa dari setiap putusan, temuan CSP, dan konten campuran apa pun, siap untuk tiket atau tinjauan keamanan.
Instal DevSuite Pro secara gratis dan buka 71+ alat pengembang untuk browser Anda.