← Voltar para Funcionalidades
Pro

Verificador de segurança e CSP

O Security & CSP Checker lê os cabeçalhos de resposta da página em que você está e os classifica – Política de segurança de conteúdo, HSTS, Referrer-Policy, a família Cross-Origin e muito mais – em seguida, divide o CSP diretiva por diretiva e nomeia as fontes que o enfraquecem.

Os cabeçalhos de segurança são fáceis de errar e difíceis de verificar. Os valores residem no servidor, as políticas são longas sequências de linha única e os erros são silenciosos: uma Política de Segurança de Conteúdo que ainda permite 'inseguro-inline' parece uma política, mas não impede quase nada. A resposta usual é colar seu URL em um scanner online, que só funciona para páginas que um scanner pode alcançar – não um site de teste, nem uma ferramenta interna, nem uma página atrás de um login.

Esta ferramenta verifica a página à sua frente, conectado como você está. Ele lê os cabeçalhos de resposta do documento e dá a cada um deles uma aprovação, um aviso ou uma falha com uma explicação simples: se existe um CSP, se o HSTS manterá os navegadores em HTTPS, se a detecção de MIME está desativada, se os referenciadores vazam URLs completos e como os cabeçalhos Cross-Origin-* estão definidos. Ele também aponta cabeçalhos que revelam mais do que deveriam, como Server e X-Powered-By, nomeando a versão exata da sua estrutura.

A guia CSP é o centro disso. A política é dividida em diretivas, cada fonte é codificada por cores e as descobertas parecem uma revisão: 'inseguro-inline' em script-src é marcado como uma falha, 'avaliação insegura' e origens curinga como avisos, e data: em script-src como o desvio. Ele conhece as regras que enganam as pessoas - que 'inseguro-inline' é ignorado quando um nonce ou hash está presente, então esse caso é um aviso em vez de uma falha, e que 'dinâmico estrito' substitui listas de permissões de host. As diretivas ausentes também são mencionadas: sem object-src, sem base-uri, sem frame-ancestors, sem form-action. As políticas fornecidas por metatag e as políticas somente de relatório são mostradas separadamente porque se comportam de maneira diferente.

A guia Conexão cobre o que o HTTPS está realmente fazendo: o handshake TLS, a idade máxima do HSTS em relação ao limite de um ano exigido pelo pré-carregamento, includeSubDomains e sinalizadores de pré-carregamento e todos os sub-recursos ou destinos de formulário inseguros que prejudicam uma página HTTPS. Uma coisa que não afirma: detalhes do certificado. Nenhuma extensão de navegador pode ler a cadeia de certificados, o emissor ou a data de validade; portanto, em vez de inventá-los, a ferramenta diz onde procurar: o cadeado na barra de endereço ou um serviço externo para toda a cadeia.

Visualização ao Vivo
example.com
Segurança e CSP 1 problema, 3 avisos
Cabeçalhos CSP Conexão
5
Aprovado
3
Avisos
1
Ausente
24
Cabeçalhos
✓
Content-Security-Policy
Presente — scripts e outros recursos são restritos
!
Strict-Transport-Security
a idade máxima é inferior a 1 ano que a pré-carga exige
max-age=86400
✗
Referrer-Policy
Ausente – URLs completos podem vazar para outros sites
Descobertas políticas
✗script-src permite 'unsafe-inline'
!img-src permite *
!Sem base-uri — uma tag injetada pode reescrever URLs relativos
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Principais Recursos

Cada cabeçalho de segurança, classificado

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy e a família Cross-Origin, cada um com uma aprovação, aviso ou falha e uma explicação clara do que significa sua ausência.

CSP Dividido Diretiva por Diretiva

A política é analisada em diretivas com cada fonte codificada por cores, de modo que um valor perigoso se destaca em vez de se esconder dentro de uma sequência de cabeçalho de 500 caracteres.

Conhece as regras que prendem as pessoas

Sinaliza 'inseguro-inline', 'unsafe-eval', curingas e dados: em script-src - mas trata 'inseguro-inline' como um aviso quando um nonce ou hash faz com que os navegadores o ignorem e credita 'strict-dynamic' e report-uri.

Diretivas ausentes nomeadas

Uma política sem object-src, base-uri, frame-ancestors ou form-action é relatada com o risco específico que cada lacuna deixa em aberto, inclusive quando default-src já cobre um deles.

HSTS, TLS e conteúdo misto

Idade máxima de HSTS em relação ao limite de pré-carregamento de um ano, o tempo de handshake TLS e cada sub-recurso http:// ou destino de formulário que prejudica uma página HTTPS, listado com seu seletor.

Funciona em teste e atrás de logins

Os cabeçalhos são lidos na página que você já está visualizando, com sua sessão, para que ferramentas internas e sites de pré-produção possam ser verificados – sem URL público para um scanner acessar.

Casos de Uso Comuns

Protegendo um site antes do lançamento

Siga a lista de verificação na página real: confirme se o CSP é aplicado em vez de apenas relatório, se o HSTS está definido para um ano e se nada ainda está sendo carregado em http://.

Verificando um site de teste que nenhum scanner pode alcançar

Os verificadores de cabeçalho online precisam de um URL público. Isso lê a página que você está visualizando, portanto, um ambiente de teste por trás de autenticação básica ou VPN é igualmente fácil de verificar.

Revisando um CSP que você herdou

Veja rapidamente se uma política longa realmente restringe alguma coisa ou se o 'inseguro-inline' e um host curinga silenciosamente a transformaram em decoração.

Rastreando avisos de conteúdo misto

Encontre a imagem exata, o script ou a ação do formulário ainda usando http:// em uma página HTTPS, com o seletor do elemento, em vez de procurar no console.

Evidência para uma revisão de segurança

Copie um relatório datado de cada cabeçalho, seu valor e seu veredicto para anexar a uma auditoria, acompanhamento de pentest ou questionário de conformidade.

Como Usar
1

Segurança aberta e CSP

Clique no ícone Segurança e CSP no dock do DevSuite Pro. A verificação é executada imediatamente e o resumo mostra quantos cabeçalhos passaram, foram avisados ​​ou estão faltando.

2

Leia os veredictos do cabeçalho

A guia Cabeçalhos lista cada cabeçalho de segurança com seu valor e um veredicto. Abaixo estão a verificação de divulgação de informações e os cabeçalhos CORS do documento.

3

Revise a política

Abra a guia CSP para ver a lista de descobertas e, em seguida, as diretivas analisadas. As fontes vermelhas são um fracasso, as âmbar merecem uma segunda olhada, as verdes são o que uma política forte utiliza.

4

Verifique a conexão

A guia Conexão cobre HTTPS, handshake TLS, HSTS e qualquer conteúdo misto. Para o certificado em si, clique no cadeado na barra de endereço – nenhuma extensão pode lê-lo.

5

Leve as descobertas com você

O relatório de cópia produz um resumo em texto simples de cada veredicto, das descobertas do CSP e de qualquer conteúdo misto, pronto para um ticket ou uma revisão de segurança.

Pronto para Testar?

Instale o DevSuite Pro gratuitamente e desbloqueie mais de 71 ferramentas de desenvolvedor para seu navegador.

Adicionar ao Chrome Adicionar ao Edge Adicionar ao FireFox