Narzędzie Security & CSP Checker odczytuje nagłówki odpowiedzi strony, na której się znajdujesz, i ocenia je — Content Security Policy, HSTS, Referrer-Policy, rodzina Cross-Origin i inne — a następnie dzieli dyrektywę CSP na dyrektywę po dyrektywie i wymienia źródła, które ją osłabiają.
Nagłówki zabezpieczeń są łatwe do pomylenia i trudne do sprawdzenia. Wartości znajdują się na serwerze, zasady są długimi, jednoliniowymi ciągami, a błędy są ciche: polityka bezpieczeństwa treści, która nadal pozwala na „niebezpieczne inline”, wygląda jak polityka, ale prawie niczego nie powstrzymuje. Typową odpowiedzią jest wklejenie adresu URL do skanera online, co działa tylko w przypadku stron, do których skaner może dotrzeć — a nie witryny tymczasowej, narzędzia wewnętrznego ani strony wymagającej logowania.
To narzędzie sprawdza stronę przed tobą, zalogowaną tak, jak jesteś. Odczytuje nagłówki odpowiedzi dokumentu i przekazuje każdemu odpowiedź, ostrzeżenie lub niepowodzenie z prostym wyjaśnieniem: czy dostawca CSP w ogóle istnieje, czy HSTS będzie utrzymywał przeglądarki na HTTPS, czy wąchanie MIME jest wyłączone, czy strony odsyłające ujawniają pełne adresy URL i jakie są ustawione nagłówki Cross-Origin-*. Wskazuje również nagłówki, które zdradzają więcej, niż powinny, takie jak Server i X-Powered-By podając dokładną wersję frameworka.
Sercem karty jest karta CSP. Polityka jest podzielona na dyrektywy, każde źródło jest oznaczone kolorami, a wyniki brzmią jak recenzja: „unsafe-inline” w script-src jest oznaczane jako awaria, „unsafe-eval” i pochodzenie symboli wieloznacznych jako ostrzeżenia, a dane: w script-src jako obejście. Zna zasady, które wprawiają ludzi w zakłopotanie — że „unsafe-inline” jest ignorowane, gdy występuje wartość jednorazowa lub skrót, więc taki przypadek jest raczej ostrzeżeniem niż porażką, a „ścisła dynamika” zastępuje listy dozwolonych hostów. Wywoływane są także brakujące dyrektywy: brak obiektu-src, brak podstawy-uri, brak przodków ramki, brak akcji-formy. Zasady dostarczane za pomocą metatagu i zasady przeznaczone tylko do raportu są wyświetlane osobno, ponieważ zachowują się inaczej.
Karta Połączenie opisuje, co faktycznie robi HTTPS: uzgadnianie TLS, maksymalny wiek HSTS w stosunku do rocznego progu wymaganego przez wstępne ładowanie, uwzględnianie subdomen i flag wstępnego ładowania oraz każdy niepewny podzasób lub cel formularza, który podważa stronę HTTPS. Jednej rzeczy nie zawiera: szczegółów certyfikatu. Żadne rozszerzenie przeglądarki nie jest w stanie odczytać łańcucha certyfikatów, wydawcy ani daty wygaśnięcia, więc zamiast je wymyślać, narzędzie mówi, gdzie szukać — kłódka w pasku adresu lub usługa zewnętrzna dla całego łańcucha.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy i rodzina Cross-Origin, każda z przepustką, ostrzeżeniem lub niepowodzeniem oraz prostym wyjaśnieniem, co oznacza jego brak.
Zasady są podzielone na dyrektywy, w których każde źródło jest oznaczone kolorem, dzięki czemu niebezpieczna wartość jest widoczna i nie jest ukrywana w 500-znakowym ciągu nagłówka.
Flaguje „unsafe-inline”, „unsafe-eval”, symbole wieloznaczne i dane: w script-src — ale traktuje „unsafe-inline” jako ostrzeżenie, gdy wartość nonce lub hash powoduje, że przeglądarki je ignorują, i przyznaje punkty „strict-dynamic” i report-uri.
Polityka bez obiektu-src, base-uri, przodków ramki lub akcji-formy jest raportowana z konkretnym ryzykiem, jakie pozostawia otwarta każda luka, także wtedy, gdy default-src obejmuje już jedno z nich.
Maksymalny wiek HSTS w porównaniu z rocznym progiem wstępnego ładowania, czasem uzgadniania TLS i każdym podzasobem http:// lub celem formularza, który osłabia stronę HTTPS, wymienionym wraz z jego selektorem.
Nagłówki są odczytywane ze strony, którą już przeglądasz, podczas sesji, dzięki czemu można sprawdzić wewnętrzne narzędzia i witryny przedprodukcyjne – nie ma publicznego adresu URL, do którego mógłby dotrzeć skaner.
Przejdź przez listę kontrolną na prawdziwej stronie: potwierdź, że CSP jest egzekwowany, a nie tylko raportowanie, HSTS jest ustawiony na rok i nic nadal nie ładuje się przez http://.
Narzędzia do sprawdzania nagłówków online wymagają publicznego adresu URL. Spowoduje to odczytanie przeglądanej strony, więc równie łatwo można sprawdzić środowisko przejściowe za podstawowym uwierzytelnianiem lub VPN.
Zobacz na pierwszy rzut oka, czy długa polityka faktycznie cokolwiek ogranicza, czy też „niebezpieczna inline” i host z symbolami wieloznacznymi po cichu zamieniły ją w dekorację.
Znajdź dokładny obraz, skrypt lub akcję formularza, nadal używając http:// na stronie HTTPS, za pomocą selektora elementu, zamiast przeszukiwać konsolę.
Skopiuj datowany raport zawierający każdy nagłówek, jego wartość i werdykt, aby dołączyć do audytu, uzupełnienia testu pentestowego lub kwestionariusza zgodności.
Kliknij ikonę Bezpieczeństwo i CSP w doku DevSuite Pro. Sprawdzanie jest uruchamiane natychmiast, a podsumowanie pokazuje, ile nagłówków przeszło, ostrzegło lub brakuje.
Karta Nagłówki zawiera listę wszystkich nagłówków zabezpieczeń wraz z ich wartościami i werdyktem. Poniżej znajduje się kontrola ujawnienia informacji i nagłówki CORS dokumentu.
Otwórz kartę CSP, aby wyświetlić listę wyników, a następnie przeanalizowane dyrektywy. Źródła czerwone oznaczają awarie, bursztynowe są warte ponownego przyjrzenia się, zielone są tym, czego używa silna polityka.
Karta Połączenie obejmuje protokół HTTPS, uzgadnianie TLS, HSTS i dowolną zawartość mieszaną. Aby zobaczyć sam certyfikat, kliknij kłódkę na pasku adresu — żadne rozszerzenie nie może go odczytać.
Kopiowany raport zawiera zwykłe podsumowanie każdego wyroku, ustaleń CSP i wszelkich treści mieszanych, gotowe do zgłoszenia lub kontroli bezpieczeństwa.
Zainstaluj DevSuite Pro za darmo i odblokuj ponad 71 narzędzi programistycznych dla swojej przeglądarki.