Security & CSP Checker leest de antwoordkoppen van de pagina waarop u zich bevindt en beoordeelt deze (Content Security Policy, HSTS, Referrer-Policy, de Cross-Origin-familie en meer) en splitst vervolgens de CSP richtlijn per richtlijn op en benoemt de bronnen die deze verzwakken.
Beveiligingsheaders kunnen gemakkelijk fout gaan en moeilijk te controleren zijn. De waarden staan op de server, het beleid bestaat uit lange reeksen van één regel, en de fouten zijn stil: een Content Security Policy die 'onveilig-inline' nog steeds toestaat, ziet eruit als een beleid, maar houdt vrijwel niets tegen. Het gebruikelijke antwoord is om uw URL in een online scanner te plakken, die alleen werkt voor pagina's die een scanner kan bereiken - geen testsite, geen interne tool, geen pagina achter een login.
Deze tool controleert de pagina die voor u ligt, ingelogd zoals u bent. Het leest de antwoordheaders van het document en geeft elke header een voldoende, een waarschuwing of een mislukking met een duidelijke uitleg: of er überhaupt een CSP bestaat, of HSTS browsers op HTTPS zal houden, of MIME-sniffing is uitgeschakeld, of verwijzingen volledige URL's lekken, en waar de Cross-Origin-* headers op zijn ingesteld. Het wijst ook op headers die meer weggeven dan zou moeten, zoals Server en X-Powered-By die uw exacte raamwerkversie benoemen.
Het tabblad CSP is het hart ervan. Het beleid is opgesplitst in richtlijnen, elke bron heeft een kleurcode en de bevindingen lezen als een recensie: 'unsafe-inline' in script-src wordt gemarkeerd als een mislukking, 'unsafe-eval' en wildcard-oorsprong als waarschuwingen, en data: in script-src als de bypass. Het kent de regels waar mensen over struikelen - dat 'unsafe-inline' wordt genegeerd zodra een nonce of hash aanwezig is, dus dat geval is eerder een waarschuwing dan een mislukking, en dat 'strikt-dynamisch' de host-toelatingslijsten vervangt. Ontbrekende richtlijnen worden ook opgeroepen: geen object-src, geen base-uri, geen frame-voorouders, geen vormactie. Beleid dat wordt geleverd door metatags en beleid voor alleen rapporteren wordt afzonderlijk weergegeven, omdat ze zich verschillend gedragen.
Het tabblad Verbinding behandelt wat HTTPS feitelijk doet: de TLS-handshake, de maximale leeftijd van HSTS ten opzichte van de drempel van één jaar die vooraf laden vereist, includeSubDomains en preload-vlaggen, en elke onveilige subbron of formulierdoelstelling die een HTTPS-pagina ondermijnt. Eén ding wordt niet beweerd: certificaatgegevens. Geen enkele browserextensie kan de certificaatketen, de uitgever of de vervaldatum lezen, dus in plaats van ze uit te vinden, zegt de tool waar u moet zoeken: het hangslot in uw adresbalk of een externe service voor de volledige keten.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy en de Cross-Origin-familie, elk met een pass, waarschuwing of mislukking en een duidelijke uitleg van wat de afwezigheid ervan betekent.
Het beleid wordt ontleed in richtlijnen waarbij elke bron een kleurcode heeft, zodat een gevaarlijke waarde opvalt in plaats van zich te verbergen in een headerstring van 500 tekens.
Markeert 'unsafe-inline', 'unsafe-eval', wildcards en data: in script-src - maar behandelt 'unsafe-inline' als een waarschuwing wanneer een nonce of hash ervoor zorgt dat browsers deze negeren, en crediteert 'strict-dynamic' en report-uri.
Een beleid zonder object-src, base-uri, frame-ancestors of form-action wordt gerapporteerd met het specifieke risico dat elke leemte openlaat, ook wanneer de standaard-src er al een bedekt.
HSTS-max-leeftijd ten opzichte van de vooraf laaddrempel van één jaar, de TLS-handshaketijd en elk http://-subresource- of formulierdoel dat een HTTPS-pagina ondermijnt, vermeld met de bijbehorende selector.
Headers worden gelezen vanaf de pagina die u al bekijkt tijdens uw sessie, zodat interne tools en pre-productiesites kunnen worden gecontroleerd – er is geen openbare URL waar een scanner naartoe kan.
Loop de checklist op de echte pagina door: bevestig dat de CSP wordt gehandhaafd in plaats van alleen te rapporteren, dat HSTS voor een jaar is ingesteld en dat er nog steeds niets wordt geladen via http://.
Online headercheckers hebben een openbare URL nodig. Deze leest de pagina die u bekijkt, dus een stagingomgeving achter basisauthenticatie of een VPN is net zo eenvoudig te controleren.
Zie in één oogopslag of een lang beleid daadwerkelijk iets beperkt, of dat 'unsafe-inline' en een wildcard host daar stilletjes versiering van hebben gemaakt.
Vind de exacte afbeelding, het script of de formulieractie die nog steeds http:// gebruikt op een HTTPS-pagina, met de selector van het element, in plaats van door de console te zoeken.
Kopieer een gedateerd rapport van elke header, de waarde en het oordeel ervan en voeg het toe aan een audit, een pentestopvolging of een nalevingsvragenlijst.
Klik op het pictogram Beveiliging en CSP in het DevSuite Pro-dock. De controle loopt direct en in het overzicht wordt weergegeven hoeveel headers zijn gepasseerd, gewaarschuwd of ontbreken.
Op het tabblad Kopteksten wordt elke beveiligingskoptekst weergegeven met de bijbehorende waarde en een oordeel. Daaronder staan de controle op de openbaarmaking van informatie en de CORS-koppen van het document.
Open het tabblad CSP voor de lijst met bevindingen en vervolgens de geparseerde richtlijnen. Rode bronnen zijn mislukkingen, oranje bronnen zijn de moeite van het bekijken waard, groene bronnen zijn waar een krachtig beleid gebruik van maakt.
Het tabblad Verbinding omvat HTTPS, de TLS-handshake, HSTS en eventuele gemengde inhoud. Voor het certificaat zelf klikt u op het hangslot in de adresbalk; geen enkele extensie kan het lezen.
Het kopieerrapport produceert een samenvatting in platte tekst van elk vonnis, de CSP-bevindingen en eventuele gemengde inhoud, klaar voor een ticket of een beveiligingsbeoordeling.
Installeer DevSuite Pro gratis en ontgrendel 71+ ontwikkelaarstools voor uw browser.