← Powrót do funkcji
Pro

Kontroler bezpieczeństwa i CSP

Narzędzie Security & CSP Checker odczytuje nagłówki odpowiedzi strony, na której się znajdujesz, i ocenia je — Content Security Policy, HSTS, Referrer-Policy, rodzina Cross-Origin i inne — a następnie dzieli dyrektywę CSP na dyrektywę po dyrektywie i wymienia źródła, które ją osłabiają.

Nagłówki zabezpieczeń są łatwe do pomylenia i trudne do sprawdzenia. Wartości znajdują się na serwerze, zasady są długimi, jednoliniowymi ciągami, a błędy są ciche: polityka bezpieczeństwa treści, która nadal pozwala na „niebezpieczne inline”, wygląda jak polityka, ale prawie niczego nie powstrzymuje. Typową odpowiedzią jest wklejenie adresu URL do skanera online, co działa tylko w przypadku stron, do których skaner może dotrzeć — a nie witryny tymczasowej, narzędzia wewnętrznego ani strony wymagającej logowania.

To narzędzie sprawdza stronę przed tobą, zalogowaną tak, jak jesteś. Odczytuje nagłówki odpowiedzi dokumentu i przekazuje każdemu odpowiedź, ostrzeżenie lub niepowodzenie z prostym wyjaśnieniem: czy dostawca CSP w ogóle istnieje, czy HSTS będzie utrzymywał przeglądarki na HTTPS, czy wąchanie MIME jest wyłączone, czy strony odsyłające ujawniają pełne adresy URL i jakie są ustawione nagłówki Cross-Origin-*. Wskazuje również nagłówki, które zdradzają więcej, niż powinny, takie jak Server i X-Powered-By podając dokładną wersję frameworka.

Sercem karty jest karta CSP. Polityka jest podzielona na dyrektywy, każde źródło jest oznaczone kolorami, a wyniki brzmią jak recenzja: „unsafe-inline” w script-src jest oznaczane jako awaria, „unsafe-eval” i pochodzenie symboli wieloznacznych jako ostrzeżenia, a dane: w script-src jako obejście. Zna zasady, które wprawiają ludzi w zakłopotanie — że „unsafe-inline” jest ignorowane, gdy występuje wartość jednorazowa lub skrót, więc taki przypadek jest raczej ostrzeżeniem niż porażką, a „ścisła dynamika” zastępuje listy dozwolonych hostów. Wywoływane są także brakujące dyrektywy: brak obiektu-src, brak podstawy-uri, brak przodków ramki, brak akcji-formy. Zasady dostarczane za pomocą metatagu i zasady przeznaczone tylko do raportu są wyświetlane osobno, ponieważ zachowują się inaczej.

Karta Połączenie opisuje, co faktycznie robi HTTPS: uzgadnianie TLS, maksymalny wiek HSTS w stosunku do rocznego progu wymaganego przez wstępne ładowanie, uwzględnianie subdomen i flag wstępnego ładowania oraz każdy niepewny podzasób lub cel formularza, który podważa stronę HTTPS. Jednej rzeczy nie zawiera: szczegółów certyfikatu. Żadne rozszerzenie przeglądarki nie jest w stanie odczytać łańcucha certyfikatów, wydawcy ani daty wygaśnięcia, więc zamiast je wymyślać, narzędzie mówi, gdzie szukać — kłódka w pasku adresu lub usługa zewnętrzna dla całego łańcucha.

Podgląd na żywo
example.com
Bezpieczeństwo i CSP 1 problem, 3 ostrzeżenia
Nagłówki CSP Połączenie
5
Przeszedł
3
Ostrzeżenia
1
Zaginiony
24
Nagłówki
✓
Content-Security-Policy
Obecny — skrypty i inne zasoby są ograniczone
!
Strict-Transport-Security
maksymalny wiek jest krótszy niż 1 rok wymagany do wstępnego załadowania
max-age=86400
✗
Referrer-Policy
Brak — pełne adresy URL mogą wyciekać do innych witryn
Ustalenia dotyczące polityki
✗script-src pozwala 'unsafe-inline'
!img-src pozwala *
!Brak base-uri — wstrzyknięty tag może przepisać względne adresy URL
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Kluczowe funkcje

Każdy nagłówek zabezpieczeń, oceniany

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy i rodzina Cross-Origin, każda z przepustką, ostrzeżeniem lub niepowodzeniem oraz prostym wyjaśnieniem, co oznacza jego brak.

CSP Podział dyrektyw po dyrektywach

Zasady są podzielone na dyrektywy, w których każde źródło jest oznaczone kolorem, dzięki czemu niebezpieczna wartość jest widoczna i nie jest ukrywana w 500-znakowym ciągu nagłówka.

Zna zasady, które przyciągają ludzi

Flaguje „unsafe-inline”, „unsafe-eval”, symbole wieloznaczne i dane: w script-src — ale traktuje „unsafe-inline” jako ostrzeżenie, gdy wartość nonce lub hash powoduje, że przeglądarki je ignorują, i przyznaje punkty „strict-dynamic” i report-uri.

Wymienione brakujące dyrektywy

Polityka bez obiektu-src, base-uri, przodków ramki lub akcji-formy jest raportowana z konkretnym ryzykiem, jakie pozostawia otwarta każda luka, także wtedy, gdy default-src obejmuje już jedno z nich.

HSTS, TLS i zawartość mieszana

Maksymalny wiek HSTS w porównaniu z rocznym progiem wstępnego ładowania, czasem uzgadniania TLS i każdym podzasobem http:// lub celem formularza, który osłabia stronę HTTPS, wymienionym wraz z jego selektorem.

Działa w przypadku logowania tymczasowego i za logowaniem

Nagłówki są odczytywane ze strony, którą już przeglądasz, podczas sesji, dzięki czemu można sprawdzić wewnętrzne narzędzia i witryny przedprodukcyjne – nie ma publicznego adresu URL, do którego mógłby dotrzeć skaner.

Typowe zastosowania

Utwardzanie witryny przed uruchomieniem

Przejdź przez listę kontrolną na prawdziwej stronie: potwierdź, że CSP jest egzekwowany, a nie tylko raportowanie, HSTS jest ustawiony na rok i nic nadal nie ładuje się przez http://.

Sprawdzanie miejsca tymczasowego, do którego nie może dotrzeć żaden skaner

Narzędzia do sprawdzania nagłówków online wymagają publicznego adresu URL. Spowoduje to odczytanie przeglądanej strony, więc równie łatwo można sprawdzić środowisko przejściowe za podstawowym uwierzytelnianiem lub VPN.

Przeglądanie odziedziczonego CSP

Zobacz na pierwszy rzut oka, czy długa polityka faktycznie cokolwiek ogranicza, czy też „niebezpieczna inline” i host z symbolami wieloznacznymi po cichu zamieniły ją w dekorację.

Śledzenie ostrzeżeń o mieszanej treści

Znajdź dokładny obraz, skrypt lub akcję formularza, nadal używając http:// na stronie HTTPS, za pomocą selektora elementu, zamiast przeszukiwać konsolę.

Dowód na kontrolę bezpieczeństwa

Skopiuj datowany raport zawierający każdy nagłówek, jego wartość i werdykt, aby dołączyć do audytu, uzupełnienia testu pentestowego lub kwestionariusza zgodności.

Jak używać
1

Otwarte bezpieczeństwo i CSP

Kliknij ikonę Bezpieczeństwo i CSP w doku DevSuite Pro. Sprawdzanie jest uruchamiane natychmiast, a podsumowanie pokazuje, ile nagłówków przeszło, ostrzegło lub brakuje.

2

Przeczytaj werdykty nagłówków

Karta Nagłówki zawiera listę wszystkich nagłówków zabezpieczeń wraz z ich wartościami i werdyktem. Poniżej znajduje się kontrola ujawnienia informacji i nagłówki CORS dokumentu.

3

Przejrzyj zasady

Otwórz kartę CSP, aby wyświetlić listę wyników, a następnie przeanalizowane dyrektywy. Źródła czerwone oznaczają awarie, bursztynowe są warte ponownego przyjrzenia się, zielone są tym, czego używa silna polityka.

4

Sprawdź połączenie

Karta Połączenie obejmuje protokół HTTPS, uzgadnianie TLS, HSTS i dowolną zawartość mieszaną. Aby zobaczyć sam certyfikat, kliknij kłódkę na pasku adresu — żadne rozszerzenie nie może go odczytać.

5

Zabierz ze sobą wnioski

Kopiowany raport zawiera zwykłe podsumowanie każdego wyroku, ustaleń CSP i wszelkich treści mieszanych, gotowe do zgłoszenia lub kontroli bezpieczeństwa.

Gotowy do wypróbowania?

Zainstaluj DevSuite Pro za darmo i odblokuj ponad 71 narzędzi programistycznych dla swojej przeglądarki.

Dodaj do Chrome Dodaj do Edge Dodaj do FireFox