← Kembali ke Ciri
Pro

Pemeriksa Keselamatan & CSP

Pemeriksa Keselamatan & CSP membaca pengepala respons halaman yang anda buka dan menggredkannya — Dasar Keselamatan Kandungan, HSTS, Dasar Perujuk, keluarga Silang Asal dan banyak lagi — kemudian memecahkan arahan CSP mengikut arahan dan menamakan sumber yang melemahkannya.

Pengepala keselamatan mudah tersalah dan sukar untuk diperiksa. Nilai-nilai itu hidup pada pelayan, dasar adalah rentetan satu baris yang panjang, dan kesilapan adalah senyap: Dasar Keselamatan Kandungan yang masih membenarkan 'unsafe-inline' kelihatan seperti dasar tetapi hampir tiada apa-apa. Jawapan biasa ialah menampal URL anda ke dalam pengimbas dalam talian, yang hanya berfungsi untuk halaman yang boleh dicapai oleh pengimbas — bukan tapak pementasan, bukan alat dalaman, bukan halaman di belakang log masuk.

Alat ini menyemak halaman di hadapan anda, log masuk sebagaimana anda. Ia membaca pengepala tindak balas dokumen dan memberikan setiap satu laluan, amaran atau kegagalan dengan penjelasan yang jelas: sama ada CSP wujud sama sekali, sama ada HSTS akan mengekalkan penyemak imbas pada HTTPS, sama ada penghidu MIME dimatikan, sama ada perujuk membocorkan URL penuh dan pengepala Cross-Origin-* ditetapkan untuknya. Ia juga menunjukkan pengepala yang memberikan lebih daripada yang sepatutnya, seperti Pelayan dan X-Powered-By menamakan versi rangka kerja anda yang tepat.

Tab CSP adalah nadinya. Dasar ini dibahagikan kepada arahan, setiap sumber adalah berkod warna dan penemuan dibaca seperti ulasan: 'unsafe-inline' dalam script-src ditandakan sebagai kegagalan, 'unsafe-eval' dan asal kad bebas sebagai amaran dan data: dalam script-src sebagai pintasan. Ia mengetahui peraturan yang mengelirukan orang — bahawa 'sebaris tidak selamat' diabaikan apabila nonce atau cincang hadir, jadi kes itu adalah amaran dan bukannya kegagalan, dan 'dinamik ketat' itu menggantikan senarai dibenarkan hos. Arahan yang hilang juga dipanggil: tiada object-src, no base-uri, no frame-ancestors, no form-action. Dasar yang disampaikan oleh teg meta dan dasar laporan sahaja ditunjukkan secara berasingan, kerana ia berkelakuan berbeza.

Tab Sambungan merangkumi perkara yang sebenarnya dilakukan oleh HTTPS: jabat tangan TLS, umur maks HSTS terhadap ambang satu tahun yang diperlukan pramuat, sertakan bendera SubDomain dan pramuat serta setiap sasaran subsumber atau borang yang tidak selamat yang menjejaskan halaman HTTPS. Satu perkara yang tidak dituntut: butiran sijil. Tiada sambungan penyemak imbas boleh membaca rantaian sijil, pengeluar atau tarikh tamat tempoh, jadi daripada menciptanya, alat itu menyatakan tempat untuk melihat — gembok dalam bar alamat anda atau perkhidmatan luaran untuk rangkaian penuh.

Pratonton Langsung
example.com
Keselamatan & CSP 1 masalah, 3 amaran
Pengepala CSP Sambungan
5
lulus
3
Amaran
1
hilang
24
Pengepala
✓
Content-Security-Policy
Hadir — skrip dan sumber lain adalah terhad
!
Strict-Transport-Security
umur maksimum adalah di bawah 1 tahun yang diperlukan pramuat
max-age=86400
✗
Referrer-Policy
Tiada — URL penuh mungkin bocor ke tapak lain
Penemuan dasar
✗script-src membenarkan 'unsafe-inline'
!img-src membenarkan *
!No base-uri — tag yang disuntik boleh menulis semula URL relatif
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Ciri-ciri Utama

Setiap Pengepala Keselamatan, Digredkan

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy dan keluarga Cross-Origin, masing-masing dengan pas, amaran atau kegagalan dan penjelasan jelas tentang maksud ketiadaannya.

Arahan Rusak CSP mengikut Arahan

Dasar ini dihuraikan kepada arahan dengan setiap sumber berkod warna, jadi nilai berbahaya menonjol dan bukannya bersembunyi di dalam rentetan pengepala 500 aksara.

Mengetahui Peraturan yang Menarik Orang Keluar

Tandakan 'unsafe-inline', 'unsafe-eval', kad bebas dan data: dalam script-src — tetapi menganggap 'unsafe-inline' sebagai amaran apabila nonce atau cincangan membuatkan penyemak imbas mengabaikannya dan mengkreditkan 'strict-dynamic' dan report-uri.

Arahan Tiada Dinamakan

Dasar tanpa object-src, base-uri, frame-ancestors atau form-action dilaporkan dengan risiko khusus setiap jurang dibiarkan terbuka, termasuk apabila default-src sudah meliputi salah satu daripadanya.

HSTS, TLS dan Kandungan Campuran

Umur maks HSTS terhadap ambang pramuat setahun, masa berjabat tangan TLS dan setiap http:// subsumber atau sasaran borang yang menjejaskan halaman HTTPS, disenaraikan dengan pemilihnya.

Bekerja pada Pementasan dan Log Masuk Belakang

Pengepala dibaca daripada halaman yang anda sedang lihat, dengan sesi anda, jadi alatan dalaman dan tapak pra-pengeluaran boleh disemak — tiada URL awam untuk dicapai oleh pengimbas.

Kes Penggunaan Biasa

Mengeraskan tapak sebelum pelancaran

Ikuti senarai semak di halaman sebenar: sahkan CSP dikuatkuasakan dan bukannya laporan sahaja, HSTS ditetapkan selama setahun dan tiada apa yang masih dimuatkan melalui http://.

Memeriksa tapak pementasan tiada pengimbas boleh sampai

Penyemak pengepala dalam talian memerlukan URL awam. Ini membaca halaman yang anda sedang lihat, jadi persekitaran pementasan di belakang pengesahan asas atau VPN adalah sama mudah untuk diperiksa.

Menyemak CSP yang anda warisi

Lihat sepintas lalu sama ada polisi yang panjang benar-benar menyekat apa-apa, atau sama ada 'unsafe-inline' dan hos kad bebas telah mengubahnya menjadi hiasan secara senyap-senyap.

Menjejak amaran kandungan campuran

Cari imej, skrip atau tindakan borang yang tepat yang masih menggunakan http:// pada halaman HTTPS, dengan pemilih elemen, bukannya memburu melalui konsol.

Bukti untuk semakan keselamatan

Salin laporan bertarikh setiap pengepala, nilainya dan keputusannya untuk dilampirkan pada audit, susulan pentest atau soal selidik pematuhan.

Cara Guna
1

Buka Keselamatan & CSP

Klik ikon Keselamatan & CSP dalam dok DevSuite Pro. Semakan dijalankan serta-merta dan ringkasan menunjukkan bilangan tajuk yang diluluskan, diberi amaran atau hilang.

2

Baca keputusan tajuk

Tab Pengepala menyenaraikan setiap pengepala keselamatan dengan nilai dan keputusannya. Di bawahnya ialah semakan pendedahan maklumat dan pengepala CORS dokumen.

3

Semak dasar

Buka tab CSP untuk senarai penemuan, kemudian arahan yang dihuraikan. Sumber merah adalah kegagalan, ambar bernilai pandangan kedua, hijau adalah apa yang digunakan oleh dasar yang kukuh.

4

Semak sambungan

Tab Sambungan meliputi HTTPS, jabat tangan TLS, HSTS dan sebarang kandungan bercampur. Untuk sijil itu sendiri, klik gembok dalam bar alamat — tiada sambungan boleh membacanya.

5

Bawa penemuan bersama anda

Laporan salin menghasilkan ringkasan teks biasa bagi setiap keputusan, penemuan CSP dan sebarang kandungan bercampur, sedia untuk tiket atau semakan keselamatan.

Sedia untuk Mencuba?

Pasang DevSuite Pro secara percuma dan buka 71+ alat pembangun untuk pelayar anda.

Tambah ke Chrome Tambah ke Edge Tambah ke FireFox