← 기능 섹션으로 돌아가기
Pro

보안 및 CSP 검사기

보안 및 CSP 검사기는 현재 페이지의 응답 헤더를 읽고 콘텐츠 보안 정책, HSTS, 리퍼러 정책, Cross-Origin 제품군 등 등급을 지정한 다음 지시문별로 CSP down 지시문을 분류하고 이를 약화시키는 소스의 이름을 지정합니다.

보안 헤더는 잘못되기 쉽고 확인하기 어렵습니다. 값은 서버에 있고, 정책은 한 줄로 긴 문자열이며, 실수도 적습니다. 여전히 'unsafe-inline'을 허용하는 콘텐츠 보안 정책은 정책처럼 보이지만 거의 아무것도 중지하지 않습니다. 일반적인 대답은 URL을 온라인 스캐너에 붙여넣는 것입니다. 이는 스캐너가 도달할 수 있는 페이지에만 작동합니다. 이는 스테이징 사이트나 내부 도구, 로그인 뒤의 페이지가 아닙니다.

이 도구는 귀하가 로그인한 상태로 귀하 앞에 있는 페이지를 확인합니다. 문서의 응답 헤더를 읽고 CSP가 존재하는지, HSTS가 브라우저를 HTTPS에 유지하는지, MIME 스니핑이 꺼져 있는지, 리퍼러가 전체 URL을 유출하는지, Cross-Origin-* 헤더가 무엇으로 설정되어 있는지 등의 간단한 설명과 함께 각각에 패스, 경고 또는 실패를 제공합니다. 또한 정확한 프레임워크 버전의 이름을 지정하는 Server 및 X-Powered-By와 같이 필요한 것보다 더 많은 것을 제공하는 헤더를 지적합니다.

CSP 탭이 그 핵심입니다. 정책은 지시문으로 분할되고 모든 소스는 색상으로 구분되며 결과는 리뷰처럼 읽혀집니다. script-src의 'unsafe-inline'은 실패로 표시되고 'unsafe-eval' 및 와일드카드 출처는 경고로 표시되며 data:는 script-src에서는 우회로 표시됩니다. 이는 사람들을 위험에 빠뜨리는 규칙을 알고 있습니다. 즉, nonce나 해시가 있으면 'unsafe-inline'이 무시되므로 해당 사례는 실패가 아닌 경고이고 'strict-dynamic'이 호스트 허용 목록을 대체합니다. 누락된 지시문도 호출됩니다. object-src 없음, base-uri 없음, 프레임 조상 없음, form-action 없음. 메타 태그로 제공되는 정책과 보고 전용 정책은 다르게 작동하므로 별도로 표시됩니다.

연결 탭에는 TLS 핸드셰이크, 사전 로드에 필요한 1년 임계값에 대한 HSTS 최대 수명, includeSubDomains 및 사전 로드 플래그, HTTPS 페이지를 훼손하는 모든 안전하지 않은 하위 리소스 또는 양식 대상 등 HTTPS가 실제로 수행하는 작업이 포함됩니다. 주장하지 않는 한 가지: 인증서 세부 정보. 브라우저 확장은 인증서 체인, 발급자 또는 만료 날짜를 읽을 수 없으므로 도구를 만들어내는 대신 주소 표시줄의 자물쇠 또는 전체 체인에 대한 외부 서비스 등 어디를 볼지 알려줍니다.

라이브 미리보기
example.com
보안 및 CSP 문제 1개, 경고 3개
헤더 CSP 연결
5
합격
3
경고
1
없어진
24
헤더
✓
Content-Security-Policy
존재 - 스크립트 및 기타 리소스가 제한됩니다.
!
Strict-Transport-Security
max-age는 사전 로드에 필요한 1년 미만입니다.
max-age=86400
✗
Referrer-Policy
누락됨 - 전체 URL이 다른 사이트로 유출될 수 있음
정책 결과
✗script-src 허용한다 'unsafe-inline'
!img-src 허용한다 *
!base-uri 없음 — 삽입된 태그는 상대 URL을 다시 작성할 수 있습니다.
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
주요 기능

모든 보안 헤더, 등급

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy 및 Cross-Origin 제품군에는 각각 통과, 경고 또는 실패와 해당 부재의 의미에 대한 간단한 설명이 포함됩니다.

CSP 지시문별로 세분화된 지시문

정책은 모든 소스가 색상으로 구분된 지시문으로 구문 분석되므로 500자 헤더 문자열 안에 숨어 있는 대신 위험한 값이 눈에 띕니다.

사람들을 사로잡는 규칙을 알고 있습니다.

script-src에 'unsafe-inline', 'unsafe-eval', 와일드카드 및 데이터 플래그를 지정합니다. 하지만 nonce 또는 해시로 인해 브라우저가 이를 무시하게 되면 'unsafe-inline'을 경고로 처리하고 'strict-dynamic' 및 report-uri를 인정합니다.

누락된 지시어 이름

object-src, base-uri, 프레임 조상 또는 양식 작업이 없는 정책은 default-src가 이미 그 중 하나를 포함하는 경우를 포함하여 각 간격이 열려 있는 특정 위험과 함께 보고됩니다.

HSTS, TLS 및 혼합 콘텐츠

1년 사전 로드 임계값에 대한 HSTS 최대 수명, TLS 핸드셰이크 시간, 선택기와 함께 나열된 HTTPS 페이지를 훼손하는 모든 http:// 하위 리소스 또는 양식 대상.

스테이징 및 로그인 뒤에서 작동

세션을 통해 이미 보고 있는 페이지에서 헤더를 읽으므로 내부 도구와 사전 제작 사이트를 확인할 수 있습니다. 스캐너가 도달할 수 있는 공개 URL은 없습니다.

주요 활용 사례

출시 전 사이트 강화

실제 페이지에서 체크리스트를 살펴보세요. 보고 전용이 아닌 CSP가 적용되고 HSTS가 1년으로 설정되었으며 아직 http://를 통해 아무것도 로드되지 않는지 확인하세요.

스캐너가 도달할 수 없는 준비 사이트 확인

온라인 헤더 검사기에는 공개 URL이 필요합니다. 이는 현재 보고 있는 페이지를 읽으므로 기본 인증 또는 VPN 뒤의 준비 환경도 쉽게 확인할 수 있습니다.

상속받은 CSP 검토

긴 정책이 실제로 어떤 것을 제한하는지, 또는 'unsafe-inline'과 와일드카드 호스트가 이를 조용히 장식으로 전환했는지 한 눈에 확인하세요.

혼합 콘텐츠 경고 추적

콘솔을 통해 검색하는 대신 요소 선택기를 사용하여 HTTPS 페이지에서 여전히 http://를 사용하는 정확한 이미지, 스크립트 또는 양식 작업을 찾으세요.

보안 검토를 위한 증거

모든 헤더, 해당 값 및 판정에 대한 날짜가 지정된 보고서를 복사하여 감사, 침투 테스트 후속 조치 또는 규정 준수 설문지에 첨부합니다.

사용법
1

개방형 보안 및 CSP

DevSuite Pro 도크에서 보안 및 CSP 아이콘을 클릭합니다. 검사는 즉시 실행되며 요약에는 통과, 경고 또는 누락된 헤더 수가 표시됩니다.

2

헤더 판정 읽기

헤더 탭에는 각 보안 헤더의 값과 결과가 나열됩니다. 그 아래에는 정보 공개 확인과 문서의 CORS 헤더가 있습니다.

3

정책 검토

발견 항목 목록에 대한 CSP 탭을 연 다음 구문 분석된 지시문을 엽니다. 빨간색 소스는 실패이고, 황색 소스는 다시 살펴볼 가치가 있으며, 녹색 소스는 강력한 정책에 사용되는 소스입니다.

4

연결을 확인하세요

연결 탭에는 HTTPS, TLS 핸드셰이크, HSTS 및 혼합 콘텐츠가 포함됩니다. 인증서 자체의 경우 주소 표시줄에 있는 자물쇠를 클릭하세요. 어떤 확장 프로그램도 인증서를 읽을 수 없습니다.

5

결과를 가지고 가세요

복사 보고서는 티켓 또는 보안 검토 준비가 완료된 모든 판정, CSP 결과 및 혼합 콘텐츠에 대한 일반 텍스트 요약을 생성합니다.

시작할 준비가 되셨나요?

DevSuite Pro를 무료로 설치하고 브라우저용 71개 이상의 개발자 도구를 사용해보세요.

Chrome에 추가 Edge에 추가 Firefox에 추가