← Atpakaļ uz funkcijām
Pro

Drošības un CSP pārbaudītājs

Drošības un CSP pārbaudītājs nolasa tās lapas atbilžu galvenes, kurā atrodaties, un novērtē tās — satura drošības politika, HSTS, novirzītāja politika, Cross-Origin saime un citas — pēc tam sadala CSP direktīvu pa direktīvām un nosauc avotus, kas to vājina.

Drošības galvenes ir viegli kļūdīties un grūti pārbaudīt. Vērtības atrodas serverī, politikas ir garas vienas rindiņas virknes, un kļūdas ir klusas: satura drošības politika, kas joprojām pieļauj nedrošu ievietošanu, izskatās kā politika, bet gandrīz neko neaptur. Parastā atbilde ir ielīmēt savu URL tiešsaistes skenerī, kas darbojas tikai tajās lapās, kuras skeneris var sasniegt — nevis uzstāšanās vietne, ne iekšējs rīks, ne lapa aiz pieteikšanās.

Šis rīks pārbauda jūsu priekšā esošo lapu, kurā esat pierakstījies kā jūs. Tas nolasa dokumenta atbilžu galvenes un katrai no tām piešķir apstiprinājumu, brīdinājumu vai kļūmi ar vienkāršu paskaidrojumu: vai CSP vispār pastāv, vai HSTS saglabās pārlūkprogrammas HTTPS, vai MIME sniffing ir izslēgts, vai novirzītāji nenopludina pilnus vietrāžus URL un kas ir iestatītas Cross-Origin-* galvenes. Tas arī norāda uz galvenēm, kas sniedz vairāk nekā vajadzētu, piemēram, Server un X-Powered-By, nosaucot precīzu ietvara versiju.

CSP cilne ir tās pamatā. Politika ir sadalīta direktīvās, katrs avots ir apzīmēts ar krāsu kodiem, un konstatējumi ir lasāmi kā pārskats: “unsafe-inline” skriptā-src ir atzīmēts kā kļūme, “unsafe-eval” un aizstājējzīmes izcelsme ir kā brīdinājums, bet dati: script-src kā apvedceļš. Tā zina noteikumus, kas pakludina cilvēkus — ka “nedrošā iekļaušana” tiek ignorēta, tiklīdz ir sastopams nonce vai jaukums, tāpēc šis gadījums ir brīdinājums, nevis kļūme, un ka “stingri dinamisks” aizstāj resursdatora atļaušanas sarakstus. Tiek izsauktas arī trūkstošās direktīvas: nav objekta-src, nav bāzes-uri, nav rāmja priekšteču, nav formas-darbības. Politikas, kas tiek nodrošinātas ar metatagu un tikai pārskatu politikas, tiek rādītas atsevišķi, jo tās darbojas atšķirīgi.

Cilnē Savienojums ir informācija par to, ko HTTPS faktiski dara: TLS rokasspiedienu, HSTS maksimālo vecumu pret viena gada slieksni, kas nepieciešams priekšielādēšanai, ietver apakšdomēnus un iepriekšējas ielādes karogus, kā arī visus nedrošos apakšresursus vai veidlapas, kas apdraud HTTPS lapu. Viena lieta, ko tā neapgalvo: sertifikāta informācija. Neviens pārlūkprogrammas paplašinājums nevar nolasīt sertifikātu ķēdi, izsniedzēju vai derīguma termiņu, tāpēc rīks norāda, kur to meklēt — piekaramo atslēgu adreses joslā vai ārēju pakalpojumu visai ķēdei.

Tiešraides priekšskatījums
example.com
Drošība un CSP 1 problēma, 3 brīdinājumi
Virsraksti CSP Savienojums
5
Nokārtots
3
Brīdinājumi
1
Trūkst
24
Virsraksti
✓
Content-Security-Policy
Pašreizējais — skripti un citi resursi ir ierobežoti
!
Strict-Transport-Security
maksimālais vecums ir mazāks par 1 gadu, kas nepieciešams iepriekšējai ielādei
max-age=86400
✗
Referrer-Policy
Trūkst — pilni vietrāži URL var noplūst uz citām vietnēm
Politikas secinājumi
✗script-src ļauj 'unsafe-inline'
!img-src ļauj *
!Nav bāzes-uri — ievadīts tags var pārrakstīt relatīvos URL
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Galvenās funkcijas

Katra drošības galvene, novērtēta

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy un Cross-Origin saime, katrs ar apstiprinājumu, brīdinājumu vai kļūmi un vienkāršu paskaidrojumu par to, ko nozīmē tā neesamība.

CSP sadalīta direktīva pa direktīvu

Politika ir parsēta direktīvās ar katras avota krāsu kodu, tāpēc bīstama vērtība izceļas, nevis slēpjas 500 rakstzīmju galvenes virknē.

Zina noteikumus, kas piesaista cilvēkus

Atzīmē ar karodziņu “unsafe-inline”, “unsafe-eval”, aizstājējzīmes un datus: skriptā-src, bet “unsafe-inline” uzskata par brīdinājumu, ja nonce vai hash liek pārlūkprogrammām to ignorēt, un piešķir “strict-dynamic” un report-uri.

Nosauktas trūkstošās direktīvas

Tiek ziņots par politiku bez objekta-src, bāzes-uri, rāmja priekštečiem vai formas-darbības ar konkrēto risku, ko katra sprauga atstāj atvērtu, tostarp gadījumos, kad noklusējuma-src jau sedz vienu no tiem.

HSTS, TLS un jaukts saturs

HSTS maksimālais vecums pret viena gada priekšielādes slieksni, TLS rokasspiediena laiku un katru http:// apakšresursu vai veidlapas mērķi, kas apdraud HTTPS lapu, kas norādīta tās atlasītājā.

Darbs pie iestudēšanas un aizslēgšanās

Galvenes tiek nolasītas no lapas, kuru jau skatāt, ar jūsu sesiju, tāpēc var pārbaudīt iekšējos rīkus un pirmsražošanas vietnes — skenerim nav pieejams publiskais URL.

Biežākie lietošanas veidi

Vietnes sacietēšana pirms palaišanas

Pārejiet uz kontrolsarakstu reālajā lapā: pārbaudiet, vai CSP tiek īstenota, nevis tikai ziņošanai, HSTS ir iestatīts uz gadu, un nekas joprojām netiek ielādēts, izmantojot vietni http://.

Uzstādīšanas vietas pārbaude, kuru nevar sasniegt neviens skeneris

Tiešsaistes galvenes pārbaudītājiem ir nepieciešams publisks URL. Tas nolasa jūsu skatīto lapu, tāpēc ir tikpat viegli pārbaudīt inscenēšanas vidi aiz pamata autentifikācijas vai VPN.

Pārskatot mantoto CSP

Vienā mirklī noskaidrojiet, vai gara politika patiešām kaut ko ierobežo, vai arī “nedrošā iekļaušana” un aizstājējzīmju resursdators to ir klusi pārvērtuši par dekorāciju.

Jaukta satura brīdinājumu izsekošana

Atrodiet precīzu attēlu, skriptu vai veidlapas darbību, joprojām izmantojot http:// HTTPS lapā ar elementa atlasītāju, nevis meklējiet konsoli.

Pierādījumi drošības pārbaudei

Nokopējiet datētu ziņojumu par katru galvenes, tās vērtības un sprieduma, lai pievienotu auditam, pentest pēcpārbaudei vai atbilstības anketai.

Kā lietot
1

Atveriet Drošība un CSP

DevSuite Pro dokā noklikšķiniet uz ikonas Drošība un CSP. Pārbaude tiek veikta nekavējoties, un kopsavilkums parāda, cik galvenes ir izturētas, brīdinātas vai trūkst.

2

Izlasiet galvenes spriedumus

Cilnē Galvenes ir norādīta katra drošības galvene ar tās vērtību un spriedumu. Zem tā ir informācijas atklāšanas pārbaude un dokumenta CORS galvenes.

3

Pārskatiet politiku

Atveriet cilni CSP, lai atrastu atradumu sarakstu un pēc tam parsētās direktīvas. Sarkanie avoti ir neveiksmes, dzintarkrāsas ir vērts vēlreiz apskatīt, zaļie ir tas, ko izmanto spēcīga politika.

4

Pārbaudiet savienojumu

Cilne Savienojums aptver HTTPS, TLS rokasspiedienu, HSTS un jebkuru jauktu saturu. Lai iegūtu pašu sertifikātu, adreses joslā noklikšķiniet uz piekaramās slēdzenes — neviens paplašinājums to nevar nolasīt.

5

Ņemiet līdzi atklājumus

Kopēšanas pārskatā tiek izveidots vienkārša teksta kopsavilkums par katru spriedumu, CSP konstatējumiem un jebkādu jauktu saturu, kas ir gatavs biļetei vai drošības pārbaudei.

Gatavs izmēģināt?

Instalējiet DevSuite Pro bez maksas un atbloķējiet 71+ izstrādātāju rīkus savam pārlūkam.

Pievienot pārlūkam Chrome Pievienot Edge Pievienot pārlūkam FireFox