Security & CSP Checker は、現在閲覧しているページの応答ヘッダーを読み取り、コンテンツ セキュリティ ポリシー、HSTS、Referrer-Policy、Cross-Origin ファミリなどを評価し、CSP ディレクティブをディレクティブごとに分解し、CSP を弱めるソースの名前を付けます。
セキュリティ ヘッダーは間違いやすく、チェックするのが困難です。値はサーバー上に存在し、ポリシーは長い単一行文字列であり、間違いは静かです。「unsafe-inline」を依然として許可するコンテンツ セキュリティ ポリシーはポリシーのように見えますが、ほとんど何も阻止しません。通常の答えは、オンライン スキャナーに URL を貼り付けることです。これは、スキャナーが到達できるページでのみ機能します。ステージング サイト、内部ツール、ログインの背後にあるページではありません。
このツールは、サインインした状態で目の前のページをチェックします。ドキュメントの応答ヘッダーを読み取り、それぞれに合格、警告、または失敗を明白な説明とともに与えます。つまり、CSP が存在するかどうか、HSTS がブラウザを HTTPS に維持するかどうか、MIME スニッフィングがオフになっているかどうか、リファラーが完全な URL を漏洩するかどうか、および Cross-Origin-* ヘッダーの設定が何であるかです。また、Server や X-Powered-By の正確なフレームワーク バージョンの名前など、必要以上に多くの情報を提供するヘッダーについても指摘します。
CSP タブはその中心です。ポリシーはディレクティブに分割され、すべてのソースは色分けされ、調査結果はレビューのように読めます。script-src の「unsafe-inline」は失敗としてマークされ、「unsafe-eval」とワイルドカードの起源は警告としてマークされ、script-src の data: はバイパスとしてマークされます。これは、人々をつまずかせるルールを知っています。つまり、ノンスまたはハッシュが存在すると「unsafe-inline」は無視されるため、その場合は失敗ではなく警告であり、「strict-dynamic」がホスト許可リストを置き換えるということです。欠落しているディレクティブも呼び出されます。object-src、base-uri、frame-ancestors、form-action がありません。メタ タグによって配信されるポリシーとレポートのみのポリシーは動作が異なるため、別々に表示されます。
[接続] タブでは、HTTPS が実際に行っていること、つまり TLS ハンドシェイク、プリロードに必要な 1 年間のしきい値に対する HSTS の最大有効期間、includeSubDomains とプリロード フラグ、および HTTPS ページを侵害するすべての安全でないサブリソースやフォーム ターゲットについて説明します。主張していないことが 1 つあります。それは、証明書の詳細です。ブラウザ拡張機能は証明書チェーン、発行者、有効期限を読み取ることができないため、ツールはそれらを発明するのではなく、アドレス バーの南京錠やチェーン全体の外部サービスなど、どこを参照すればよいかを指示します。
CSP、HSTS、X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Permissions-Policy、および Cross-Origin ファミリ。それぞれに合格、警告、または失敗、およびその不在が何を意味するかについてのわかりやすい説明が含まれます。
ポリシーは、すべてのソースが色分けされたディレクティブに解析されるため、危険な値は 500 文字のヘッダー文字列内に隠れるのではなく、目立つようになります。
script-src で「unsafe-inline」、「unsafe-eval」、ワイルドカード、データにフラグを立てます。ただし、ノンスまたはハッシュによってブラウザが無視される場合は、「unsafe-inline」を警告として扱い、「strict-dynamic」と report-uri にクレジットを付けます。
object-src、base-uri、frame-ancestors、または form-action を含まないポリシーは、default-src がすでにそのうちの 1 つをカバーしている場合を含め、各ギャップが開いたままになる特定のリスクとともに報告されます。
1 年間のプリロードしきい値に対する HSTS の最大有効期間、TLS ハンドシェイク時間、HTTPS ページを侵害するすべての http:// サブリソースまたはフォーム ターゲット (セレクターとともにリストされます)。
ヘッダーは、セッションとともにすでに表示しているページから読み取られるため、内部ツールや試作サイトをチェックできます。スキャナーがアクセスできる公開 URL はありません。
実際のページのチェックリストを確認してください。CSP がレポートのみではなく強制されていること、HSTS が 1 年間に設定されていること、http:// 経由でまだ何も読み込まれていないことを確認します。
オンライン ヘッダー チェッカーにはパブリック URL が必要です。これにより、表示しているページが読み取られるため、基本認証や VPN の背後にあるステージング環境も同様に簡単に確認できます。
長いポリシーが実際に何かを制限しているのか、あるいは「unsafe-inline」とワイルドカード ホストがひっそりと装飾に変えているのかが一目でわかります。
コンソールを検索する代わりに、要素のセレクターを使用して、HTTPS ページ上で http:// を使用している正確な画像、スクリプト、またはフォーム アクションを見つけます。
すべてのヘッダー、その値、およびその判定の日付付きレポートをコピーして、監査、侵入テストのフォローアップ、またはコンプライアンスアンケートに添付します。
DevSuite Pro ドックで [セキュリティと CSP] アイコンをクリックします。チェックはすぐに実行され、概要には、通過したヘッダー、警告されたヘッダー、または欠落しているヘッダーの数が表示されます。
[ヘッダー] タブには、各セキュリティ ヘッダーとその値および判定がリストされます。その下には、情報開示チェックとドキュメントの CORS ヘッダーがあります。
[CSP] タブを開いて検出結果リストを表示し、解析されたディレクティブを表示します。赤色のソースは失敗、黄色のソースは再検討の価値あり、緑色のソースは強力なポリシーで使用されているものです。
[接続] タブには、HTTPS、TLS ハンドシェイク、HSTS、およびあらゆる混合コンテンツが含まれます。証明書自体については、アドレス バーの南京錠をクリックします。拡張機能はそれを読み取ることができません。
レポートをコピーすると、すべての評決、CSP の調査結果、および混合コンテンツのプレーンテキストの概要が生成され、チケットまたはセキュリティ レビューの準備が整います。