Pemeriksa Keselamatan & CSP membaca pengepala respons halaman yang anda buka dan menggredkannya — Dasar Keselamatan Kandungan, HSTS, Dasar Perujuk, keluarga Silang Asal dan banyak lagi — kemudian memecahkan arahan CSP mengikut arahan dan menamakan sumber yang melemahkannya.
Pengepala keselamatan mudah tersalah dan sukar untuk diperiksa. Nilai-nilai itu hidup pada pelayan, dasar adalah rentetan satu baris yang panjang, dan kesilapan adalah senyap: Dasar Keselamatan Kandungan yang masih membenarkan 'unsafe-inline' kelihatan seperti dasar tetapi hampir tiada apa-apa. Jawapan biasa ialah menampal URL anda ke dalam pengimbas dalam talian, yang hanya berfungsi untuk halaman yang boleh dicapai oleh pengimbas — bukan tapak pementasan, bukan alat dalaman, bukan halaman di belakang log masuk.
Alat ini menyemak halaman di hadapan anda, log masuk sebagaimana anda. Ia membaca pengepala tindak balas dokumen dan memberikan setiap satu laluan, amaran atau kegagalan dengan penjelasan yang jelas: sama ada CSP wujud sama sekali, sama ada HSTS akan mengekalkan penyemak imbas pada HTTPS, sama ada penghidu MIME dimatikan, sama ada perujuk membocorkan URL penuh dan pengepala Cross-Origin-* ditetapkan untuknya. Ia juga menunjukkan pengepala yang memberikan lebih daripada yang sepatutnya, seperti Pelayan dan X-Powered-By menamakan versi rangka kerja anda yang tepat.
Tab CSP adalah nadinya. Dasar ini dibahagikan kepada arahan, setiap sumber adalah berkod warna dan penemuan dibaca seperti ulasan: 'unsafe-inline' dalam script-src ditandakan sebagai kegagalan, 'unsafe-eval' dan asal kad bebas sebagai amaran dan data: dalam script-src sebagai pintasan. Ia mengetahui peraturan yang mengelirukan orang — bahawa 'sebaris tidak selamat' diabaikan apabila nonce atau cincang hadir, jadi kes itu adalah amaran dan bukannya kegagalan, dan 'dinamik ketat' itu menggantikan senarai dibenarkan hos. Arahan yang hilang juga dipanggil: tiada object-src, no base-uri, no frame-ancestors, no form-action. Dasar yang disampaikan oleh teg meta dan dasar laporan sahaja ditunjukkan secara berasingan, kerana ia berkelakuan berbeza.
Tab Sambungan merangkumi perkara yang sebenarnya dilakukan oleh HTTPS: jabat tangan TLS, umur maks HSTS terhadap ambang satu tahun yang diperlukan pramuat, sertakan bendera SubDomain dan pramuat serta setiap sasaran subsumber atau borang yang tidak selamat yang menjejaskan halaman HTTPS. Satu perkara yang tidak dituntut: butiran sijil. Tiada sambungan penyemak imbas boleh membaca rantaian sijil, pengeluar atau tarikh tamat tempoh, jadi daripada menciptanya, alat itu menyatakan tempat untuk melihat — gembok dalam bar alamat anda atau perkhidmatan luaran untuk rangkaian penuh.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy dan keluarga Cross-Origin, masing-masing dengan pas, amaran atau kegagalan dan penjelasan jelas tentang maksud ketiadaannya.
Dasar ini dihuraikan kepada arahan dengan setiap sumber berkod warna, jadi nilai berbahaya menonjol dan bukannya bersembunyi di dalam rentetan pengepala 500 aksara.
Tandakan 'unsafe-inline', 'unsafe-eval', kad bebas dan data: dalam script-src — tetapi menganggap 'unsafe-inline' sebagai amaran apabila nonce atau cincangan membuatkan penyemak imbas mengabaikannya dan mengkreditkan 'strict-dynamic' dan report-uri.
Dasar tanpa object-src, base-uri, frame-ancestors atau form-action dilaporkan dengan risiko khusus setiap jurang dibiarkan terbuka, termasuk apabila default-src sudah meliputi salah satu daripadanya.
Umur maks HSTS terhadap ambang pramuat setahun, masa berjabat tangan TLS dan setiap http:// subsumber atau sasaran borang yang menjejaskan halaman HTTPS, disenaraikan dengan pemilihnya.
Pengepala dibaca daripada halaman yang anda sedang lihat, dengan sesi anda, jadi alatan dalaman dan tapak pra-pengeluaran boleh disemak — tiada URL awam untuk dicapai oleh pengimbas.
Ikuti senarai semak di halaman sebenar: sahkan CSP dikuatkuasakan dan bukannya laporan sahaja, HSTS ditetapkan selama setahun dan tiada apa yang masih dimuatkan melalui http://.
Penyemak pengepala dalam talian memerlukan URL awam. Ini membaca halaman yang anda sedang lihat, jadi persekitaran pementasan di belakang pengesahan asas atau VPN adalah sama mudah untuk diperiksa.
Lihat sepintas lalu sama ada polisi yang panjang benar-benar menyekat apa-apa, atau sama ada 'unsafe-inline' dan hos kad bebas telah mengubahnya menjadi hiasan secara senyap-senyap.
Cari imej, skrip atau tindakan borang yang tepat yang masih menggunakan http:// pada halaman HTTPS, dengan pemilih elemen, bukannya memburu melalui konsol.
Salin laporan bertarikh setiap pengepala, nilainya dan keputusannya untuk dilampirkan pada audit, susulan pentest atau soal selidik pematuhan.
Klik ikon Keselamatan & CSP dalam dok DevSuite Pro. Semakan dijalankan serta-merta dan ringkasan menunjukkan bilangan tajuk yang diluluskan, diberi amaran atau hilang.
Tab Pengepala menyenaraikan setiap pengepala keselamatan dengan nilai dan keputusannya. Di bawahnya ialah semakan pendedahan maklumat dan pengepala CORS dokumen.
Buka tab CSP untuk senarai penemuan, kemudian arahan yang dihuraikan. Sumber merah adalah kegagalan, ambar bernilai pandangan kedua, hijau adalah apa yang digunakan oleh dasar yang kukuh.
Tab Sambungan meliputi HTTPS, jabat tangan TLS, HSTS dan sebarang kandungan bercampur. Untuk sijil itu sendiri, klik gembok dalam bar alamat — tiada sambungan boleh membacanya.
Laporan salin menghasilkan ringkasan teks biasa bagi setiap keputusan, penemuan CSP dan sebarang kandungan bercampur, sedia untuk tiket atau semakan keselamatan.
Pasang DevSuite Pro secara percuma dan buka 71+ alat pembangun untuk pelayar anda.