← Tilbake til funksjoner
Pro

Sikkerhets- og CSP-sjekker

Security & CSP Checker leser svarhodene på siden du er på og graderer dem – Content Security Policy, HSTS, Referrer-Policy, Cross-Origin-familien og mer – bryter deretter ned CSP-direktivet etter direktiv og navngir kildene som svekker det.

Security headers are easy to get wrong and hard to check. Verdiene lever på serveren, policyene er lange enkeltlinjestrenger, og feilene er stille: en Content Security Policy som fortsatt tillater "usikker-inline" ser ut som en policy, men stopper nesten ingenting. Det vanlige svaret er å lime inn URL-adressen din i en nettskanner, som bare fungerer for sider en skanner kan nå - ikke et oppsamlingssted, ikke et internt verktøy, ikke en side bak en pålogging.

This tool checks the page in front of you, signed in as you are. Den leser dokumentets svarhoder og gir hver enkelt en godkjenning, en advarsel eller en feil med en enkel forklaring: om en CSP eksisterer i det hele tatt, om HSTS vil holde nettlesere på HTTPS, om MIME-sniffing er av, om henvisninger lekker hele URL-er, og hva Cross-Origin-*-hodene er satt til. It also points out headers that give away more than they should, such as Server and X-Powered-By naming your exact framework version.

CSP-fanen er hjertet av det. Retningslinjene er delt inn i direktiver, hver kilde er fargekodet, og funnene leses som en anmeldelse: 'unsafe-inline' i script-src er merket som en feil, 'unsafe-eval' og jokertegn som advarsler, og data: i script-src som bypass det er. Den kjenner reglene som slår folk opp - at "usikker inline" blir ignorert når en nonce eller hasj er tilstede, så den saken er en advarsel snarere enn en fiasko, og at "strict-dynamic" erstatter vertsgodkjenningslister. Missing directives are called out too: no object-src, no base-uri, no frame-ancestors, no form-action. Policies delivered by meta tag and report-only policies are shown separately, because they behave differently.

Tilkobling-fanen dekker hva HTTPS faktisk gjør: TLS-håndtrykket, HSTS-maks-alder mot ettårsgrensen som forhåndsinnlasting krever, inkluderer SubDomains og forhåndsinnlastede flagg, og alle usikre subressurser eller skjemamål som undergraver en HTTPS-side. One thing it does not claim: certificate details. Ingen nettleserutvidelse kan lese sertifikatkjeden, utstederen eller utløpsdatoen, så i stedet for å finne dem opp, sier verktøyet hvor du skal lete – hengelåsen i adressefeltet eller en ekstern tjeneste for hele kjeden.

Live forhåndsvisning
example.com
Sikkerhet og CSP 1 problem, 3 advarsler
Overskrifter CSP Forbindelse
5
Bestått
3
Advarsler
1
Savnet
24
Overskrifter
✓
Content-Security-Policy
Present – ​​skript og andre ressurser er begrenset
!
Strict-Transport-Security
maks-alder er under 1 år som forhåndsbelastning krever
max-age=86400
✗
Referrer-Policy
Mangler — fullstendige nettadresser kan lekke til andre nettsteder
Politiske funn
✗script-src tillater 'unsafe-inline'
!img-src tillater *
!Ingen base-uri – en injisert -tag kan omskrive relative URL-er
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Hovedfunksjoner

Hver sikkerhetsoverskrift, gradert

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy og Cross-Origin-familien, hver med en bestått, advarsel eller feil og en enkel forklaring på hva fraværet betyr.

CSP oppdelt direktiv etter direktiv

Policyen er analysert i direktiver med hver kilde fargekodet, så en farlig verdi skiller seg ut i stedet for å gjemme seg i en overskriftsstreng på 500 tegn.

Kjenner reglene som fanger folk ut

Flagger 'usikker-inline', 'unsafe-eval', jokertegn og data: i script-src — men behandler 'usikker-inline' som en advarsel når en nonce eller hash får nettlesere til å ignorere det, og krediterer 'strict-dynamic' og report-uri.

Manglende direktiver navngitt

En policy uten object-src, base-uri, frame-ancestors eller form-action rapporteres med den spesifikke risikoen hvert gap etterlater åpent, inkludert når default-src allerede dekker en av dem.

HSTS, TLS og blandet innhold

HSTS maks-alder mot ett-års forhåndsinnlastingsterskel, TLS-håndtrykktiden og hver http://-delressurs eller skjemamål som undergraver en HTTPS-side, oppført med velgeren.

Fungerer med iscenesettelse og bakpålogginger

Overskrifter leses fra siden du allerede ser på, med økten din, slik at interne verktøy og pre-produksjonssider kan sjekkes – ingen offentlig URL for en skanner å nå.

Vanlige bruksområder

Herde et nettsted før lansering

Gå gjennom sjekklisten på den virkelige siden: bekreft at CSP-en håndheves i stedet for bare å rapportere, HSTS er satt til et år, og ingenting lastes fortsatt over http://.

Kontrollerer et sted som ingen skanner kan nå

Online header checkers trenger en offentlig URL. Dette leser siden du ser på, så et iscenesettelsesmiljø bak grunnleggende autentisering eller en VPN er like enkelt å sjekke.

Gjennomgang av en CSP du har arvet

Se med et øyeblikk om en lang policy faktisk begrenser noe, eller om 'unsafe-inline' og en jokertegn-vert stille har gjort det til dekorasjon.

Spore opp advarsler om blandet innhold

Finn det nøyaktige bildet, skriptet eller skjemahandlingen ved å bruke http:// på en HTTPS-side, med elementets velger, i stedet for å lete gjennom konsollen.

Bevis for en sikkerhetsgjennomgang

Kopier en datert rapport av hver overskrift, dens verdi og dens dom for å legge ved en revisjon, en pentest oppfølging eller et samsvarsspørreskjema.

Slik bruker du det
1

Åpne Sikkerhet og CSP

Klikk på Sikkerhet og CSP-ikonet i DevSuite Pro-dokken. Kontrollen kjøres umiddelbart og sammendraget viser hvor mange overskrifter som er bestått, advart eller mangler.

2

Les overskriftsdommene

Fanen Overskrifter viser hver sikkerhetsoverskrift med verdien og en dom. Under den er informasjonsavsløringskontrollen og dokumentets CORS-overskrifter.

3

Gjennomgå policyen

Åpne CSP-fanen for funnlisten, og deretter de analyserte direktivene. Røde kilder er feil, gule er verdt en ny titt, grønne er det en sterk politikk bruker.

4

Sjekk tilkoblingen

Tilkobling-fanen dekker HTTPS, TLS-håndtrykket, HSTS og alt blandet innhold. For selve sertifikatet, klikk på hengelåsen i adressefeltet - ingen utvidelse kan lese det.

5

Ta med deg funnene

Kopirapporten produserer en ren tekstsammendrag av hver dom, CSP-funnene og alt blandet innhold, klar for en billett eller en sikkerhetsgjennomgang.

Klar til å prøve?

Installer DevSuite Pro gratis og lås opp 71+ utviklerverktøy for nettleseren din.

Legg til i Chrome Legg til i Edge Legg til i FireFox