O Security & CSP Checker lê os cabeçalhos de resposta da página em que você está e os classifica – Política de segurança de conteúdo, HSTS, Referrer-Policy, a família Cross-Origin e muito mais – em seguida, divide o CSP diretiva por diretiva e nomeia as fontes que o enfraquecem.
Os cabeçalhos de segurança são fáceis de errar e difíceis de verificar. Os valores residem no servidor, as políticas são longas sequências de linha única e os erros são silenciosos: uma Política de Segurança de Conteúdo que ainda permite 'inseguro-inline' parece uma política, mas não impede quase nada. A resposta usual é colar seu URL em um scanner online, que só funciona para páginas que um scanner pode alcançar – não um site de teste, nem uma ferramenta interna, nem uma página atrás de um login.
Esta ferramenta verifica a página à sua frente, conectado como você está. Ele lê os cabeçalhos de resposta do documento e dá a cada um deles uma aprovação, um aviso ou uma falha com uma explicação simples: se existe um CSP, se o HSTS manterá os navegadores em HTTPS, se a detecção de MIME está desativada, se os referenciadores vazam URLs completos e como os cabeçalhos Cross-Origin-* estão definidos. Ele também aponta cabeçalhos que revelam mais do que deveriam, como Server e X-Powered-By, nomeando a versão exata da sua estrutura.
A guia CSP é o centro disso. A política é dividida em diretivas, cada fonte é codificada por cores e as descobertas parecem uma revisão: 'inseguro-inline' em script-src é marcado como uma falha, 'avaliação insegura' e origens curinga como avisos, e data: em script-src como o desvio. Ele conhece as regras que enganam as pessoas - que 'inseguro-inline' é ignorado quando um nonce ou hash está presente, então esse caso é um aviso em vez de uma falha, e que 'dinâmico estrito' substitui listas de permissões de host. As diretivas ausentes também são mencionadas: sem object-src, sem base-uri, sem frame-ancestors, sem form-action. As políticas fornecidas por metatag e as políticas somente de relatório são mostradas separadamente porque se comportam de maneira diferente.
A guia Conexão cobre o que o HTTPS está realmente fazendo: o handshake TLS, a idade máxima do HSTS em relação ao limite de um ano exigido pelo pré-carregamento, includeSubDomains e sinalizadores de pré-carregamento e todos os sub-recursos ou destinos de formulário inseguros que prejudicam uma página HTTPS. Uma coisa que não afirma: detalhes do certificado. Nenhuma extensão de navegador pode ler a cadeia de certificados, o emissor ou a data de validade; portanto, em vez de inventá-los, a ferramenta diz onde procurar: o cadeado na barra de endereço ou um serviço externo para toda a cadeia.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy e a família Cross-Origin, cada um com uma aprovação, aviso ou falha e uma explicação clara do que significa sua ausência.
A política é analisada em diretivas com cada fonte codificada por cores, de modo que um valor perigoso se destaca em vez de se esconder dentro de uma sequência de cabeçalho de 500 caracteres.
Sinaliza 'inseguro-inline', 'unsafe-eval', curingas e dados: em script-src - mas trata 'inseguro-inline' como um aviso quando um nonce ou hash faz com que os navegadores o ignorem e credita 'strict-dynamic' e report-uri.
Uma política sem object-src, base-uri, frame-ancestors ou form-action é relatada com o risco específico que cada lacuna deixa em aberto, inclusive quando default-src já cobre um deles.
Idade máxima de HSTS em relação ao limite de pré-carregamento de um ano, o tempo de handshake TLS e cada sub-recurso http:// ou destino de formulário que prejudica uma página HTTPS, listado com seu seletor.
Os cabeçalhos são lidos na página que você já está visualizando, com sua sessão, para que ferramentas internas e sites de pré-produção possam ser verificados – sem URL público para um scanner acessar.
Siga a lista de verificação na página real: confirme se o CSP é aplicado em vez de apenas relatório, se o HSTS está definido para um ano e se nada ainda está sendo carregado em http://.
Os verificadores de cabeçalho online precisam de um URL público. Isso lê a página que você está visualizando, portanto, um ambiente de teste por trás de autenticação básica ou VPN é igualmente fácil de verificar.
Veja rapidamente se uma política longa realmente restringe alguma coisa ou se o 'inseguro-inline' e um host curinga silenciosamente a transformaram em decoração.
Encontre a imagem exata, o script ou a ação do formulário ainda usando http:// em uma página HTTPS, com o seletor do elemento, em vez de procurar no console.
Copie um relatório datado de cada cabeçalho, seu valor e seu veredicto para anexar a uma auditoria, acompanhamento de pentest ou questionário de conformidade.
Clique no ícone Segurança e CSP no dock do DevSuite Pro. A verificação é executada imediatamente e o resumo mostra quantos cabeçalhos passaram, foram avisados ou estão faltando.
A guia Cabeçalhos lista cada cabeçalho de segurança com seu valor e um veredicto. Abaixo estão a verificação de divulgação de informações e os cabeçalhos CORS do documento.
Abra a guia CSP para ver a lista de descobertas e, em seguida, as diretivas analisadas. As fontes vermelhas são um fracasso, as âmbar merecem uma segunda olhada, as verdes são o que uma política forte utiliza.
A guia Conexão cobre HTTPS, handshake TLS, HSTS e qualquer conteúdo misto. Para o certificado em si, clique no cadeado na barra de endereço – nenhuma extensão pode lê-lo.
O relatório de cópia produz um resumo em texto simples de cada veredicto, das descobertas do CSP e de qualquer conteúdo misto, pronto para um ticket ou uma revisão de segurança.
Instale o DevSuite Pro gratuitamente e desbloqueie mais de 71 ferramentas de desenvolvedor para seu navegador.