Drošības un CSP pārbaudītājs nolasa tās lapas atbilžu galvenes, kurā atrodaties, un novērtē tās — satura drošības politika, HSTS, novirzītāja politika, Cross-Origin saime un citas — pēc tam sadala CSP direktīvu pa direktīvām un nosauc avotus, kas to vājina.
Drošības galvenes ir viegli kļūdīties un grūti pārbaudīt. Vērtības atrodas serverī, politikas ir garas vienas rindiņas virknes, un kļūdas ir klusas: satura drošības politika, kas joprojām pieļauj nedrošu ievietošanu, izskatās kā politika, bet gandrīz neko neaptur. Parastā atbilde ir ielīmēt savu URL tiešsaistes skenerī, kas darbojas tikai tajās lapās, kuras skeneris var sasniegt — nevis uzstāšanās vietne, ne iekšējs rīks, ne lapa aiz pieteikšanās.
Šis rīks pārbauda jūsu priekšā esošo lapu, kurā esat pierakstījies kā jūs. Tas nolasa dokumenta atbilžu galvenes un katrai no tām piešķir apstiprinājumu, brīdinājumu vai kļūmi ar vienkāršu paskaidrojumu: vai CSP vispār pastāv, vai HSTS saglabās pārlūkprogrammas HTTPS, vai MIME sniffing ir izslēgts, vai novirzītāji nenopludina pilnus vietrāžus URL un kas ir iestatītas Cross-Origin-* galvenes. Tas arī norāda uz galvenēm, kas sniedz vairāk nekā vajadzētu, piemēram, Server un X-Powered-By, nosaucot precīzu ietvara versiju.
CSP cilne ir tās pamatā. Politika ir sadalīta direktīvās, katrs avots ir apzīmēts ar krāsu kodiem, un konstatējumi ir lasāmi kā pārskats: “unsafe-inline” skriptā-src ir atzīmēts kā kļūme, “unsafe-eval” un aizstājējzīmes izcelsme ir kā brīdinājums, bet dati: script-src kā apvedceļš. Tā zina noteikumus, kas pakludina cilvēkus — ka “nedrošā iekļaušana” tiek ignorēta, tiklīdz ir sastopams nonce vai jaukums, tāpēc šis gadījums ir brīdinājums, nevis kļūme, un ka “stingri dinamisks” aizstāj resursdatora atļaušanas sarakstus. Tiek izsauktas arī trūkstošās direktīvas: nav objekta-src, nav bāzes-uri, nav rāmja priekšteču, nav formas-darbības. Politikas, kas tiek nodrošinātas ar metatagu un tikai pārskatu politikas, tiek rādītas atsevišķi, jo tās darbojas atšķirīgi.
Cilnē Savienojums ir informācija par to, ko HTTPS faktiski dara: TLS rokasspiedienu, HSTS maksimālo vecumu pret viena gada slieksni, kas nepieciešams priekšielādēšanai, ietver apakšdomēnus un iepriekšējas ielādes karogus, kā arī visus nedrošos apakšresursus vai veidlapas, kas apdraud HTTPS lapu. Viena lieta, ko tā neapgalvo: sertifikāta informācija. Neviens pārlūkprogrammas paplašinājums nevar nolasīt sertifikātu ķēdi, izsniedzēju vai derīguma termiņu, tāpēc rīks norāda, kur to meklēt — piekaramo atslēgu adreses joslā vai ārēju pakalpojumu visai ķēdei.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy un Cross-Origin saime, katrs ar apstiprinājumu, brīdinājumu vai kļūmi un vienkāršu paskaidrojumu par to, ko nozīmē tā neesamība.
Politika ir parsēta direktīvās ar katras avota krāsu kodu, tāpēc bīstama vērtība izceļas, nevis slēpjas 500 rakstzīmju galvenes virknē.
Atzīmē ar karodziņu “unsafe-inline”, “unsafe-eval”, aizstājējzīmes un datus: skriptā-src, bet “unsafe-inline” uzskata par brīdinājumu, ja nonce vai hash liek pārlūkprogrammām to ignorēt, un piešķir “strict-dynamic” un report-uri.
Tiek ziņots par politiku bez objekta-src, bāzes-uri, rāmja priekštečiem vai formas-darbības ar konkrēto risku, ko katra sprauga atstāj atvērtu, tostarp gadījumos, kad noklusējuma-src jau sedz vienu no tiem.
HSTS maksimālais vecums pret viena gada priekšielādes slieksni, TLS rokasspiediena laiku un katru http:// apakšresursu vai veidlapas mērķi, kas apdraud HTTPS lapu, kas norādīta tās atlasītājā.
Galvenes tiek nolasītas no lapas, kuru jau skatāt, ar jūsu sesiju, tāpēc var pārbaudīt iekšējos rīkus un pirmsražošanas vietnes — skenerim nav pieejams publiskais URL.
Pārejiet uz kontrolsarakstu reālajā lapā: pārbaudiet, vai CSP tiek īstenota, nevis tikai ziņošanai, HSTS ir iestatīts uz gadu, un nekas joprojām netiek ielādēts, izmantojot vietni http://.
Tiešsaistes galvenes pārbaudītājiem ir nepieciešams publisks URL. Tas nolasa jūsu skatīto lapu, tāpēc ir tikpat viegli pārbaudīt inscenēšanas vidi aiz pamata autentifikācijas vai VPN.
Vienā mirklī noskaidrojiet, vai gara politika patiešām kaut ko ierobežo, vai arī “nedrošā iekļaušana” un aizstājējzīmju resursdators to ir klusi pārvērtuši par dekorāciju.
Atrodiet precīzu attēlu, skriptu vai veidlapas darbību, joprojām izmantojot http:// HTTPS lapā ar elementa atlasītāju, nevis meklējiet konsoli.
Nokopējiet datētu ziņojumu par katru galvenes, tās vērtības un sprieduma, lai pievienotu auditam, pentest pēcpārbaudei vai atbilstības anketai.
DevSuite Pro dokā noklikšķiniet uz ikonas Drošība un CSP. Pārbaude tiek veikta nekavējoties, un kopsavilkums parāda, cik galvenes ir izturētas, brīdinātas vai trūkst.
Cilnē Galvenes ir norādīta katra drošības galvene ar tās vērtību un spriedumu. Zem tā ir informācijas atklāšanas pārbaude un dokumenta CORS galvenes.
Atveriet cilni CSP, lai atrastu atradumu sarakstu un pēc tam parsētās direktīvas. Sarkanie avoti ir neveiksmes, dzintarkrāsas ir vērts vēlreiz apskatīt, zaļie ir tas, ko izmanto spēcīga politika.
Cilne Savienojums aptver HTTPS, TLS rokasspiedienu, HSTS un jebkuru jauktu saturu. Lai iegūtu pašu sertifikātu, adreses joslā noklikšķiniet uz piekaramās slēdzenes — neviens paplašinājums to nevar nolasīt.
Kopēšanas pārskatā tiek izveidots vienkārša teksta kopsavilkums par katru spriedumu, CSP konstatējumiem un jebkādu jauktu saturu, kas ir gatavs biļetei vai drošības pārbaudei.
Instalējiet DevSuite Pro bez maksas un atbloķējiet 71+ izstrādātāju rīkus savam pārlūkam.