← Terug naar functies
Pro

Beveiliging en CSP-checker

Security & CSP Checker leest de antwoordkoppen van de pagina waarop u zich bevindt en beoordeelt deze (Content Security Policy, HSTS, Referrer-Policy, de Cross-Origin-familie en meer) en splitst vervolgens de CSP richtlijn per richtlijn op en benoemt de bronnen die deze verzwakken.

Beveiligingsheaders kunnen gemakkelijk fout gaan en moeilijk te controleren zijn. De waarden staan ​​op de server, het beleid bestaat uit lange reeksen van één regel, en de fouten zijn stil: een Content Security Policy die 'onveilig-inline' nog steeds toestaat, ziet eruit als een beleid, maar houdt vrijwel niets tegen. Het gebruikelijke antwoord is om uw URL in een online scanner te plakken, die alleen werkt voor pagina's die een scanner kan bereiken - geen testsite, geen interne tool, geen pagina achter een login.

Deze tool controleert de pagina die voor u ligt, ingelogd zoals u bent. Het leest de antwoordheaders van het document en geeft elke header een voldoende, een waarschuwing of een mislukking met een duidelijke uitleg: of er überhaupt een CSP bestaat, of HSTS browsers op HTTPS zal houden, of MIME-sniffing is uitgeschakeld, of verwijzingen volledige URL's lekken, en waar de Cross-Origin-* headers op zijn ingesteld. Het wijst ook op headers die meer weggeven dan zou moeten, zoals Server en X-Powered-By die uw exacte raamwerkversie benoemen.

Het tabblad CSP is het hart ervan. Het beleid is opgesplitst in richtlijnen, elke bron heeft een kleurcode en de bevindingen lezen als een recensie: 'unsafe-inline' in script-src wordt gemarkeerd als een mislukking, 'unsafe-eval' en wildcard-oorsprong als waarschuwingen, en data: in script-src als de bypass. Het kent de regels waar mensen over struikelen - dat 'unsafe-inline' wordt genegeerd zodra een nonce of hash aanwezig is, dus dat geval is eerder een waarschuwing dan een mislukking, en dat 'strikt-dynamisch' de host-toelatingslijsten vervangt. Ontbrekende richtlijnen worden ook opgeroepen: geen object-src, geen base-uri, geen frame-voorouders, geen vormactie. Beleid dat wordt geleverd door metatags en beleid voor alleen rapporteren wordt afzonderlijk weergegeven, omdat ze zich verschillend gedragen.

Het tabblad Verbinding behandelt wat HTTPS feitelijk doet: de TLS-handshake, de maximale leeftijd van HSTS ten opzichte van de drempel van één jaar die vooraf laden vereist, includeSubDomains en preload-vlaggen, en elke onveilige subbron of formulierdoelstelling die een HTTPS-pagina ondermijnt. Eén ding wordt niet beweerd: certificaatgegevens. Geen enkele browserextensie kan de certificaatketen, de uitgever of de vervaldatum lezen, dus in plaats van ze uit te vinden, zegt de tool waar u moet zoeken: het hangslot in uw adresbalk of een externe service voor de volledige keten.

Live voorvertoning
example.com
Beveiliging en CSP 1 probleem, 3 waarschuwingen
Kopteksten CSP Verbinding
5
Geslaagd
3
Waarschuwingen
1
Ontbreekt
24
Kopteksten
✓
Content-Security-Policy
Aanwezig: scripts en andere bronnen zijn beperkt
!
Strict-Transport-Security
De maximale leeftijd is minder dan het jaar dat voorbelasting vereist
max-age=86400
✗
Referrer-Policy
Ontbrekend: volledige URL's kunnen naar andere sites lekken
Beleidsbevindingen
✗script-src staat toe 'unsafe-inline'
!img-src staat toe *
!Geen base-uri: een geïnjecteerde -tag kan relatieve URL's herschrijven
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Belangrijkste kenmerken

Elke beveiligingsheader, beoordeeld

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy en de Cross-Origin-familie, elk met een pass, waarschuwing of mislukking en een duidelijke uitleg van wat de afwezigheid ervan betekent.

CSP uitgesplitst per richtlijn

Het beleid wordt ontleed in richtlijnen waarbij elke bron een kleurcode heeft, zodat een gevaarlijke waarde opvalt in plaats van zich te verbergen in een headerstring van 500 tekens.

Kent de regels die mensen overvallen

Markeert 'unsafe-inline', 'unsafe-eval', wildcards en data: in script-src - maar behandelt 'unsafe-inline' als een waarschuwing wanneer een nonce of hash ervoor zorgt dat browsers deze negeren, en crediteert 'strict-dynamic' en report-uri.

Ontbrekende richtlijnen genoemd

Een beleid zonder object-src, base-uri, frame-ancestors of form-action wordt gerapporteerd met het specifieke risico dat elke leemte openlaat, ook wanneer de standaard-src er al een bedekt.

HSTS, TLS en gemengde inhoud

HSTS-max-leeftijd ten opzichte van de vooraf laaddrempel van één jaar, de TLS-handshaketijd en elk http://-subresource- of formulierdoel dat een HTTPS-pagina ondermijnt, vermeld met de bijbehorende selector.

Werkt aan staging en achter logins

Headers worden gelezen vanaf de pagina die u al bekijkt tijdens uw sessie, zodat interne tools en pre-productiesites kunnen worden gecontroleerd – er is geen openbare URL waar een scanner naartoe kan.

Veelvoorkomende scenario's

Een site verharden vóór de lancering

Loop de checklist op de echte pagina door: bevestig dat de CSP wordt gehandhaafd in plaats van alleen te rapporteren, dat HSTS voor een jaar is ingesteld en dat er nog steeds niets wordt geladen via http://.

Een testlocatie controleren waar geen scanner kan komen

Online headercheckers hebben een openbare URL nodig. Deze leest de pagina die u bekijkt, dus een stagingomgeving achter basisauthenticatie of een VPN is net zo eenvoudig te controleren.

Een CSP beoordelen die u heeft geërfd

Zie in één oogopslag of een lang beleid daadwerkelijk iets beperkt, of dat 'unsafe-inline' en een wildcard host daar stilletjes versiering van hebben gemaakt.

Waarschuwingen voor gemengde inhoud opsporen

Vind de exacte afbeelding, het script of de formulieractie die nog steeds http:// gebruikt op een HTTPS-pagina, met de selector van het element, in plaats van door de console te zoeken.

Bewijs voor een veiligheidsbeoordeling

Kopieer een gedateerd rapport van elke header, de waarde en het oordeel ervan en voeg het toe aan een audit, een pentestopvolging of een nalevingsvragenlijst.

Hoe te gebruiken
1

Open beveiliging en CSP

Klik op het pictogram Beveiliging en CSP in het DevSuite Pro-dock. De controle loopt direct en in het overzicht wordt weergegeven hoeveel headers zijn gepasseerd, gewaarschuwd of ontbreken.

2

Lees de kopuitspraken

Op het tabblad Kopteksten wordt elke beveiligingskoptekst weergegeven met de bijbehorende waarde en een oordeel. Daaronder staan ​​de controle op de openbaarmaking van informatie en de CORS-koppen van het document.

3

Controleer het beleid

Open het tabblad CSP voor de lijst met bevindingen en vervolgens de geparseerde richtlijnen. Rode bronnen zijn mislukkingen, oranje bronnen zijn de moeite van het bekijken waard, groene bronnen zijn waar een krachtig beleid gebruik van maakt.

4

Controleer de verbinding

Het tabblad Verbinding omvat HTTPS, de TLS-handshake, HSTS en eventuele gemengde inhoud. Voor het certificaat zelf klikt u op het hangslot in de adresbalk; geen enkele extensie kan het lezen.

5

Neem de bevindingen mee

Het kopieerrapport produceert een samenvatting in platte tekst van elk vonnis, de CSP-bevindingen en eventuele gemengde inhoud, klaar voor een ticket of een beveiligingsbeoordeling.

Klaar om te proberen?

Installeer DevSuite Pro gratis en ontgrendel 71+ ontwikkelaarstools voor uw browser.

Toevoegen aan Chrome Toevoegen aan Edge Toevoegen aan FireFox