← Înapoi la Funcționalități
Pro

Verificator de securitate și CSP

Security & CSP Checker citește anteturile de răspuns ale paginii pe care vă aflați și le evaluează — Politica de securitate a conținutului, HSTS, Politica de referință, familia Cross-Origin și multe altele — apoi descompune directiva CSP prin directivă și numește sursele care o slăbesc.

Anteturile de securitate sunt ușor de greșit și greu de verificat. Valorile trăiesc pe server, politicile sunt șiruri lungi de o singură linie, iar greșelile sunt liniștite: o politică de securitate a conținutului care permite încă „unsafe-inline” arată ca o politică, dar nu oprește aproape nimic. Răspunsul obișnuit este să inserați adresa URL într-un scaner online, care funcționează numai pentru paginile pe care le poate ajunge un scaner - nu un site de pregătire, nu un instrument intern, nu o pagină din spatele unei autentificări.

Acest instrument verifică pagina din fața dvs., conectat așa cum sunteți. Citește anteturile de răspuns ale documentului și oferă fiecăruia o trecere, un avertisment sau un eșec cu o explicație simplă: dacă există un CSP, dacă HSTS va menține browserele pe HTTPS, dacă sniffing MIME este dezactivat, dacă referrerele scurg URL-uri complete și la ce sunt setate antetele Cross-Origin-*. De asemenea, evidențiază anteturi care oferă mai mult decât ar trebui, cum ar fi Server și X-Powered-By denumind versiunea de cadru exactă.

Fila CSP este inima acesteia. Politica este împărțită în directive, fiecare sursă este codificată cu culori, iar concluziile se citesc ca o revizuire: „unsafe-inline” în script-src este marcat ca un eșec, „unsafe-eval” și originile wildcard ca avertismente și datele: în script-src ca bypass. Cunoaște regulile care declanșează oamenii – că „unsafe-inline” este ignorat odată ce este prezent un nonce sau hash, astfel încât acel caz este mai degrabă un avertisment decât un eșec, iar acel „strict-dinamic” înlocuiește listele de permise ale gazdei. Directivele lipsă sunt de asemenea numite: fără obiect-src, fără uri de bază, fără strămoși cadru, fără acțiune-form. Politicile furnizate prin metaetichetă și politicile numai pentru rapoarte sunt afișate separat, deoarece se comportă diferit.

Fila Conexiune acoperă ceea ce face HTTPS de fapt: strângerea de mână TLS, vârsta maximă HSTS față de pragul de un an pe care îl necesită preîncărcarea, include SubDomains și steaguri de preîncărcare și fiecare subresursă nesigură sau țintă de formular care subminează o pagină HTTPS. Un lucru nu pretinde: detaliile certificatului. Nicio extensie de browser nu poate citi lanțul de certificate, emitentul sau data de expirare, așa că, în loc să le inventeze, instrumentul spune unde să caute - lacătul din bara de adrese sau un serviciu extern pentru întreg lanțul.

Previzualizare în Direct
example.com
Securitate și CSP 1 problemă, 3 avertismente
Anteturi CSP Conexiune
5
A trecut
3
Avertismente
1
Lipsă
24
Anteturi
✓
Content-Security-Policy
Prezent — scripturile și alte resurse sunt restricționate
!
Strict-Transport-Security
vârsta maximă este sub 1 an care necesită preîncărcare
max-age=86400
✗
Referrer-Policy
Lipsă — adresele URL complete pot fi scurse către alte site-uri
Constatări politice
✗script-src permite 'unsafe-inline'
!img-src permite *
!Fără uri de bază — o etichetă injectată poate rescrie adrese URL relative
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Caracteristici Principale

Fiecare antet de securitate, gradat

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy și familia Cross-Origin, fiecare cu o trecere, avertisment sau eșec și o explicație simplă a ceea ce înseamnă absența acestuia.

Directiva defalcată CSP prin directivă

Politica este analizată în directive cu fiecare sursă codificată în culori, astfel încât o valoare periculoasă iese în evidență în loc să se ascundă într-un șir de antet de 500 de caractere.

Cunoaște regulile care atrag oamenii

Semnalează „unsafe-inline”, „unsafe-eval”, wildcards și date: în script-src — dar tratează „unsafe-inline” ca un avertisment atunci când un nonce sau hash face browserele să-l ignore și creditează „strict-dynamic” și report-uri.

Lipsesc directive numite

O politică fără object-src, base-uri, frame-ancestors sau form-action este raportată cu riscul specific pe care fiecare gol îl lasă deschis, inclusiv atunci când default-src acoperă deja unul dintre ele.

HSTS, TLS și conținut mixt

Vârsta maximă HSTS față de pragul de preîncărcare de un an, timpul de strângere de mână TLS și fiecare subresursă sau formular țintă http:// care subminează o pagină HTTPS, listată cu selectorul acesteia.

Funcționează pe punere în scenă și în spatele conectărilor

Anteturile sunt citite de pe pagina pe care o vizualizați deja, împreună cu sesiunea dvs., astfel încât instrumentele interne și site-urile de pre-producție pot fi verificate - nicio adresă URL publică la care un scaner să poată ajunge.

Cazuri de Utilizare Comune

Întărirea unui site înainte de lansare

Urmăriți lista de verificare pe pagina reală: confirmați că CSP este aplicat, mai degrabă decât doar pentru raport, HSTS este setat pentru un an și nimic nu se încarcă în continuare pe http://.

Verificarea unui site de operare nu poate ajunge niciun scanner

Verificatoarele de antet online au nevoie de o adresă URL publică. Aceasta citește pagina pe care o vizualizați, așa că un mediu de pregătire în spatele auturilor de bază sau a unui VPN este la fel de ușor de verificat.

Examinarea unui CSP pe care l-ați moștenit

Vedeți dintr-o privire dacă o politică lungă restricționează de fapt ceva sau dacă „unsafe-inline” și o gazdă wildcard l-au transformat în liniște în decor.

Urmărirea avertismentelor de conținut mixt

Găsiți imaginea exactă, scriptul sau acțiunea de formular folosind încă http:// pe o pagină HTTPS, cu selectorul elementului, în loc să căutați prin consolă.

Dovezi pentru o revizuire de securitate

Copiați un raport datat al fiecărui antet, valoarea și verdictul acestuia pentru a fi atașat unui audit, unui test de urmărire sau unui chestionar de conformitate.

Cum se Folosește
1

Deschideți Securitate și CSP

Faceți clic pe pictograma Security & CSP din dock-ul DevSuite Pro. Verificarea se execută imediat și rezumatul arată câte antete au trecut, au fost avertizate sau lipsesc.

2

Citiți verdictele din antet

Fila Anteturi listează fiecare antet de securitate cu valoarea sa și un verdict. Sub acesta se află verificarea dezvăluirii informațiilor și antetele CORS ale documentului.

3

Examinați politica

Deschideți fila CSP pentru lista de constatări, apoi directivele analizate. Sursele roșii sunt eșecuri, cele de chihlimbar merită o a doua privire, cele verzi sunt ceea ce folosește o politică puternică.

4

Verificați conexiunea

Fila Conexiune acoperă HTTPS, strângere de mână TLS, HSTS și orice conținut mixt. Pentru certificatul în sine, faceți clic pe lacătul din bara de adrese - nicio extensie nu îl poate citi.

5

Luați descoperirile cu dvs

Raportul de copiere produce un rezumat în text simplu al fiecărui verdict, al constatărilor CSP și al oricărui conținut mixt, gata pentru un bilet sau o revizuire de securitate.

Ești Gata să Încerci?

Instalează DevSuite Pro gratuit și deblochează peste 71 de instrumente pentru dezvoltatori în browserul tău.

Adaugă în Chrome Adaugă la Edge Adaugă în FireFox