← Atgal į funkcijas
Pro

Saugos ir CSP tikrintuvas

Saugos ir CSP tikrintuvas nuskaito puslapio, kuriame esate, atsakymų antraštes ir įvertina jas – Turinio saugos politika, HSTS, Persiuntimo politika, Cross-Origin šeima ir kt. – tada suskaido CSP direktyvą pagal direktyvą ir įvardija šaltinius, kurie ją silpnina.

Saugos antraštes lengva suklysti ir sunku patikrinti. Vertybės išlieka serveryje, strategijos yra ilgos vienos eilutės eilutės, o klaidos yra tylios: turinio saugos politika, kuri vis dar leidžia „nesaugiai įterpti“, atrodo kaip politika, bet beveik nieko nestabdo. Įprastas atsakymas yra įklijuoti savo URL į internetinį skaitytuvą, kuris veikia tik tuose puslapiuose, kuriuos skaitytuvas gali pasiekti – ne sustojimo svetainė, ne vidinis įrankis ar puslapis, kuriame reikia prisijungti.

Šis įrankis patikrina puslapį priešais jus, prisijungusį kaip esate. Jis nuskaito dokumento atsakymų antraštes ir pateikia kiekvienos iš jų leidimą, įspėjimą arba gedimą su paprastu paaiškinimu: ar CSP išvis egzistuoja, ar HSTS išlaikys naršykles HTTPS, ar MIME uostymas išjungtas, ar persiuntimo URL nuteka visi URL ir kas yra nustatytos Cross-Origin-* antraštės. Jame taip pat nurodomos antraštės, kurios suteikia daugiau nei turėtų, pvz., Serveris ir X-Powered-By įvardijant tikslią sistemos versiją.

CSP skirtukas yra jo esmė. Politika suskirstyta į direktyvas, kiekvienas šaltinis koduojamas spalvomis, o išvados skaitomos kaip apžvalga: „nesafe-inline“ programoje script-src pažymėta kaip nesėkminga, „nesafe-eval“ ir pakaitos simbolių kilmė – kaip įspėjimai, o duomenys: „script-src“ – kaip aplinkkelis. Ji žino taisykles, kurios suklaidina žmones – kad „nesaugus įtraukimas“ yra nepaisomas, kai yra neįvykis arba maiša, todėl toks atvejis yra įspėjimas, o ne gedimas, o „griežta dinamiška“ pakeičia pagrindinio kompiuterio leidžiamuosius sąrašus. Taip pat iškviečiamos trūkstamos direktyvos: nėra objekto-src, nėra bazės-uri, nėra rėmo pirmtakų, nėra formos-veiksmo. Metažymų teikiama politika ir tik ataskaitų politika rodomos atskirai, nes jos veikia skirtingai.

Skirtuke Ryšys aprašoma, ką HTTPS iš tikrųjų daro: TLS rankos paspaudimą, HSTS maksimalų amžių prieš vienerių metų slenkstį, kurio reikalauja išankstinis įkėlimas, apima subdomenus ir išankstinio įkėlimo vėliavėles ir kiekvieną nesaugų antrinį šaltinį arba formos tikslą, kuris kenkia HTTPS puslapiui. Vieno dalyko ji nepretenduoja: sertifikato duomenys. Nė vienas naršyklės plėtinys negali nuskaityti sertifikato grandinės, išdavėjo ar galiojimo datos, todėl užuot juos išradęs, įrankis nurodo, kur ieškoti – spynos adreso juostoje ar išorinės visos grandinės paslaugos.

Tiesioginė peržiūra
example.com
Sauga ir CSP 1 problema, 3 įspėjimai
Antraštės CSP Ryšys
5
Praėjo
3
Įspėjimai
1
Trūksta
24
Antraštės
✓
Content-Security-Policy
Dabartinis – scenarijai ir kiti ištekliai apriboti
!
Strict-Transport-Security
maksimalus amžius yra mažesnis nei 1 metai, kurio reikalaujama iš anksto
max-age=86400
✗
Referrer-Policy
Trūksta – visi URL gali nutekėti į kitas svetaines
Politikos išvados
✗script-src leidžia 'unsafe-inline'
!img-src leidžia *
!No base-uri – įvesta žyma gali perrašyti santykinius URL
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Pagrindinės savybės

Kiekviena saugos antraštė, įvertinta

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy ir Cross-Origin šeima, kiekvienas su leidimu, įspėjimu arba nesėkme ir aiškiu paaiškinimu, ką reiškia jo nebuvimas.

CSP išskaidyta direktyva pagal direktyvą

Politika išanalizuota į direktyvas su kiekvieno šaltinio spalvomis, todėl pavojinga reikšmė išsiskiria, o ne slepiasi 500 simbolių antraštės eilutėje.

Žino taisykles, kurios pritraukia žmones

Žymi „nesafe-inline“, „nesafe-eval“, pakaitos simbolius ir duomenis: script-src – bet „nesafe-inline“ traktuoja kaip įspėjimą, kai dėl nonce arba maišos naršyklės jo nepaiso, ir nurodo „strict-dynamic“ ir report-uri.

Trūksta direktyvų, pavadintų

Ataskaitoje pateikiama politika be objekto-src, bazinio-uri, rėmo pirmtakų ar formos-veiksmo su specifine rizika, kurią palieka kiekviena spraga, įskaitant atvejus, kai numatytasis-src jau apima vieną iš jų.

HSTS, TLS ir mišrus turinys

HSTS maksimalus amžius, palyginti su vienerių metų išankstinio įkėlimo slenksčiu, TLS rankos paspaudimo laiku ir kiekvienu http:// antriniu šaltiniu arba formos taikiniu, kuris kenkia HTTPS puslapiui, nurodytam su jo parinkikliu.

Dirba su inscenizacija ir prisijungimais

Antraštės skaitomos iš puslapio, kurį jau peržiūrite, su jūsų seansu, todėl galima patikrinti vidinius įrankius ir paruošiamąsias svetaines – nėra viešojo URL, kurį skaitytuvas galėtų pasiekti.

Dažni naudojimo atvejai

Svetainės grūdinimas prieš paleidimą

Peržiūrėkite kontrolinį sąrašą tikrame puslapyje: patvirtinkite, kad CSP yra vykdomas, o ne tik ataskaita, HSTS nustatytas metams ir niekas vis dar neįkeliamas per http://.

Tikrinama sustojimo vieta, kurios negali pasiekti joks skaitytuvas

Internetinėms antraštėms tikrinti reikalingas viešas URL. Tai nuskaito jūsų žiūrimą puslapį, todėl sustojimo aplinką už pagrindinio autentifikavimo arba VPN taip pat lengva patikrinti.

Paveldėjote CSP peržiūra

Vienu žvilgsniu pažiūrėkite, ar ilga politika iš tikrųjų ką nors riboja, ar „nesaugus įterpimas“ ir pakaitos simbolis tyliai tai pavertė puošmena.

Mišraus turinio įspėjimų sekimas

Raskite tikslų vaizdą, scenarijų ar formos veiksmą naudodami http:// HTTPS puslapyje su elemento parinkikliu, užuot ieškoję konsolėje.

Saugumo peržiūros įrodymai

Nukopijuokite kiekvienos antraštės, jos vertės ir verdikto ataskaitą su data, kurią norite pridėti prie audito, tolesnių veiksmų arba atitikties klausimyno.

Kaip naudoti
1

Atidarykite Sauga ir CSP

Spustelėkite saugos ir CSP piktogramą „DevSuite Pro“ doke. Patikrinimas paleidžiamas iš karto, o suvestinė parodo, kiek antraščių pavyko, įspėta arba trūksta.

2

Perskaitykite antraštės verdiktus

Skirtuke Antraštės pateikiama kiekviena saugos antraštė su jos verte ir verdiktu. Po juo yra informacijos atskleidimo patikra ir dokumento CORS antraštės.

3

Peržiūrėkite politiką

Atidarykite CSP skirtuką, kad pamatytumėte radinių sąrašą, tada išanalizuotas direktyvas. Raudoni šaltiniai yra nesėkmės, gintariniai verti antrojo žvilgsnio, o žali – tai, ką naudoja stipri politika.

4

Patikrinkite ryšį

Skirtukas Ryšys apima HTTPS, TLS rankos paspaudimą, HSTS ir bet kokį mišrų turinį. Norėdami gauti patį sertifikatą, spustelėkite spyną adreso juostoje – joks plėtinys negali jo perskaityti.

5

Pasiimkite atradimus su savimi

Kopijavimo ataskaitoje pateikiama paprasto teksto santrauka apie kiekvieną nuosprendį, CSP išvadas ir bet kokį mišrų turinį, paruoštą bilietui arba saugos peržiūrai.

Pasiruošę išbandyti?

Įdiekite „DevSuite Pro“ nemokamai ir atrakinkite 71+ kūrėjų įrankius savo naršyklei.

Pridėti prie Chrome Pridėti prie Edge Pridėti prie FireFox