← Torna alle funzionalità
Pro

Controllo sicurezza e CSP

Security & CSP Checker legge le intestazioni di risposta della pagina in cui ti trovi e le classifica (Content Security Policy, HSTS, Referrer-Policy, la famiglia Cross-Origin e altro ancora) quindi suddivide la direttiva CSP down per direttiva e nomina le fonti che la indeboliscono.

Le intestazioni di sicurezza sono facili da sbagliare e difficili da controllare. I valori risiedono sul server, le policy sono lunghe stringhe a riga singola e gli errori sono silenziosi: una policy di sicurezza dei contenuti che consente ancora "unsafe-inline" sembra una policy ma non ferma quasi nulla. La solita risposta è incollare il tuo URL in uno scanner online, che funziona solo per le pagine che uno scanner può raggiungere: non un sito di staging, non uno strumento interno, non una pagina dietro un login.

Questo strumento controlla la pagina di fronte a te, registrato come sei. Legge le intestazioni di risposta del documento e fornisce a ciascuna un passaggio, un avviso o un errore con una semplice spiegazione: se esiste un CSP, se HSTS manterrà i browser su HTTPS, se lo sniffing MIME è disattivato, se i referrer perdono URL completi e su cosa sono impostate le intestazioni Cross-Origin-*. Indica inoltre le intestazioni che rivelano più del dovuto, come Server e X-Powered-By che nominano la versione esatta del framework.

La scheda CSP ne è il cuore. La politica è suddivisa in direttive, ogni fonte è codificata a colori e i risultati si leggono come una recensione: "unsafe-inline" in script-src è contrassegnato come un errore, "unsafe-eval" e origini con caratteri jolly come avvisi e data: in script-src come bypass lo è. Conosce le regole che fanno inciampare le persone: che "unsafe-inline" viene ignorato una volta presente un nonce o un hash, quindi quel caso è un avviso piuttosto che un errore e che "strict-dynamic" sostituisce le liste consentite dell'host. Vengono richiamate anche le direttive mancanti: no object-src, no base-uri, no frame-antenati, no form-action. Le policy fornite tramite meta tag e le policy di solo report vengono visualizzate separatamente perché si comportano diversamente.

La scheda Connessione copre ciò che HTTPS sta effettivamente facendo: l'handshake TLS, l'età massima HSTS rispetto alla soglia di un anno richiesta dal precaricamento, includeSubDomains e flag di precaricamento e ogni risorsa secondaria o destinazione del modulo non sicura che compromette una pagina HTTPS. Una cosa non afferma: i dettagli del certificato. Nessuna estensione del browser è in grado di leggere la catena, l'emittente o la data di scadenza del certificato, quindi invece di inventarli lo strumento dice dove cercare: il lucchetto nella barra degli indirizzi o un servizio esterno per l'intera catena.

Anteprima dal vivo
example.com
Sicurezza e CSP 1 problema, 3 avvisi
Intestazioni CSP Connessione
5
Superato
3
Avvertenze
1
Mancante
24
Intestazioni
✓
Content-Security-Policy
Presente: gli script e altre risorse sono limitati
!
Strict-Transport-Security
l'età massima è inferiore a 1 anno richiesto dal precarico
max-age=86400
✗
Referrer-Policy
Mancante: gli URL completi potrebbero passare ad altri siti
Risultati politici
✗script-src consente 'unsafe-inline'
!img-src consente *
!Nessun base-uri: un tag inserito può riscrivere gli URL relativi
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Caratteristiche principali

Ogni intestazione di sicurezza, classificata

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy e la famiglia Cross-Origin, ciascuno con un passaggio, un avviso o un fallimento e una chiara spiegazione di cosa significa la sua assenza.

CSP Direttiva suddivisa in direttiva

La policy viene analizzata in direttive con ogni sorgente codificata a colori, quindi un valore pericoloso risalta invece di nascondersi all'interno di una stringa di intestazione di 500 caratteri.

Conosce le regole che catturano le persone

Contrassegna "unsafe-inline", "unsafe-eval", caratteri jolly e dati: in script-src - ma tratta "unsafe-inline" come un avviso quando un nonce o un hash fa sì che i browser lo ignorino e accredita "strict-dynamic" e report-uri.

Direttive mancanti nominate

Una policy senza object-src, base-uri, frame-ancences o form-action viene segnalata con il rischio specifico che ogni gap lascia aperto, anche quando default-src ne copre già uno.

HSTS, TLS e contenuti misti

Durata massima HSTS rispetto alla soglia di precaricamento di un anno, al tempo di handshake TLS e a ogni risorsa secondaria http:// o destinazione del modulo che compromette una pagina HTTPS, elencata con il relativo selettore.

Funziona su staging e dietro gli accessi

Le intestazioni vengono lette dalla pagina che stai già visualizzando, con la sessione, in modo da poter controllare gli strumenti interni e i siti di pre-produzione, senza URL pubblici raggiungibili da uno scanner.

Casi d'uso comuni

Rafforzare un sito prima del lancio

Segui l'elenco di controllo sulla pagina reale: verifica che il CSP sia applicato anziché solo report, che HSTS sia impostato per un anno e che non venga ancora caricato nulla su http://.

Controllo di un sito di sosta che nessuno scanner può raggiungere

I controllori di intestazioni online necessitano di un URL pubblico. Questo legge la pagina che stai visualizzando, quindi un ambiente di staging dietro l'autenticazione di base o una VPN è altrettanto facile da controllare.

Revisione di un CSP ereditato

Scopri a colpo d'occhio se una politica lunga in realtà limita qualcosa o se "non sicuro in linea" e un host jolly l'hanno tranquillamente trasformata in decorazione.

Tracciamento degli avvisi relativi ai contenuti misti

Trova l'immagine, lo script o l'azione esatta del modulo utilizzando sempre http:// su una pagina HTTPS, con il selettore dell'elemento, invece di cercare attraverso la console.

Prove per una revisione della sicurezza

Copia un rapporto datato di ogni intestazione, il suo valore e il suo verdetto da allegare a un audit, un pentest follow-up o un questionario di conformità.

Come usare
1

Apri Sicurezza e CSP

Fare clic sull'icona Sicurezza e CSP nel dock DevSuite Pro. Il controllo viene eseguito immediatamente e il riepilogo mostra quante intestazioni sono state superate, avvisate o mancanti.

2

Leggi i verdetti dell'intestazione

La scheda Intestazioni elenca ciascuna intestazione di sicurezza con il suo valore e un verdetto. Sotto di esso sono presenti il ​​controllo informativo e le intestazioni CORS del documento.

3

Rivedere la politica

Aprire la scheda CSP per l'elenco dei risultati, quindi le direttive analizzate. Le fonti rosse sono fallimenti, quelle gialle valgono una seconda occhiata, quelle verdi sono ciò che utilizza una politica forte.

4

Controlla la connessione

La scheda Connessione copre HTTPS, handshake TLS, HSTS e qualsiasi contenuto misto. Per il certificato stesso, fai clic sul lucchetto nella barra degli indirizzi: nessuna estensione può leggerlo.

5

Porta i risultati con te

Il report di copia produce un riepilogo in testo semplice di ogni verdetto, dei risultati del CSP e di qualsiasi contenuto misto, pronto per un ticket o una revisione della sicurezza.

Pronto a provare?

Installa DevSuite Pro gratuitamente e sblocca più di 71 strumenti per sviluppatori per il tuo browser.

Aggiungi a Chrome Aggiungi a Edge Aggiungi a FireFox