Security & CSP Checker citește anteturile de răspuns ale paginii pe care vă aflați și le evaluează — Politica de securitate a conținutului, HSTS, Politica de referință, familia Cross-Origin și multe altele — apoi descompune directiva CSP prin directivă și numește sursele care o slăbesc.
Anteturile de securitate sunt ușor de greșit și greu de verificat. Valorile trăiesc pe server, politicile sunt șiruri lungi de o singură linie, iar greșelile sunt liniștite: o politică de securitate a conținutului care permite încă „unsafe-inline” arată ca o politică, dar nu oprește aproape nimic. Răspunsul obișnuit este să inserați adresa URL într-un scaner online, care funcționează numai pentru paginile pe care le poate ajunge un scaner - nu un site de pregătire, nu un instrument intern, nu o pagină din spatele unei autentificări.
Acest instrument verifică pagina din fața dvs., conectat așa cum sunteți. Citește anteturile de răspuns ale documentului și oferă fiecăruia o trecere, un avertisment sau un eșec cu o explicație simplă: dacă există un CSP, dacă HSTS va menține browserele pe HTTPS, dacă sniffing MIME este dezactivat, dacă referrerele scurg URL-uri complete și la ce sunt setate antetele Cross-Origin-*. De asemenea, evidențiază anteturi care oferă mai mult decât ar trebui, cum ar fi Server și X-Powered-By denumind versiunea de cadru exactă.
Fila CSP este inima acesteia. Politica este împărțită în directive, fiecare sursă este codificată cu culori, iar concluziile se citesc ca o revizuire: „unsafe-inline” în script-src este marcat ca un eșec, „unsafe-eval” și originile wildcard ca avertismente și datele: în script-src ca bypass. Cunoaște regulile care declanșează oamenii – că „unsafe-inline” este ignorat odată ce este prezent un nonce sau hash, astfel încât acel caz este mai degrabă un avertisment decât un eșec, iar acel „strict-dinamic” înlocuiește listele de permise ale gazdei. Directivele lipsă sunt de asemenea numite: fără obiect-src, fără uri de bază, fără strămoși cadru, fără acțiune-form. Politicile furnizate prin metaetichetă și politicile numai pentru rapoarte sunt afișate separat, deoarece se comportă diferit.
Fila Conexiune acoperă ceea ce face HTTPS de fapt: strângerea de mână TLS, vârsta maximă HSTS față de pragul de un an pe care îl necesită preîncărcarea, include SubDomains și steaguri de preîncărcare și fiecare subresursă nesigură sau țintă de formular care subminează o pagină HTTPS. Un lucru nu pretinde: detaliile certificatului. Nicio extensie de browser nu poate citi lanțul de certificate, emitentul sau data de expirare, așa că, în loc să le inventeze, instrumentul spune unde să caute - lacătul din bara de adrese sau un serviciu extern pentru întreg lanțul.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy și familia Cross-Origin, fiecare cu o trecere, avertisment sau eșec și o explicație simplă a ceea ce înseamnă absența acestuia.
Politica este analizată în directive cu fiecare sursă codificată în culori, astfel încât o valoare periculoasă iese în evidență în loc să se ascundă într-un șir de antet de 500 de caractere.
Semnalează „unsafe-inline”, „unsafe-eval”, wildcards și date: în script-src — dar tratează „unsafe-inline” ca un avertisment atunci când un nonce sau hash face browserele să-l ignore și creditează „strict-dynamic” și report-uri.
O politică fără object-src, base-uri, frame-ancestors sau form-action este raportată cu riscul specific pe care fiecare gol îl lasă deschis, inclusiv atunci când default-src acoperă deja unul dintre ele.
Vârsta maximă HSTS față de pragul de preîncărcare de un an, timpul de strângere de mână TLS și fiecare subresursă sau formular țintă http:// care subminează o pagină HTTPS, listată cu selectorul acesteia.
Anteturile sunt citite de pe pagina pe care o vizualizați deja, împreună cu sesiunea dvs., astfel încât instrumentele interne și site-urile de pre-producție pot fi verificate - nicio adresă URL publică la care un scaner să poată ajunge.
Urmăriți lista de verificare pe pagina reală: confirmați că CSP este aplicat, mai degrabă decât doar pentru raport, HSTS este setat pentru un an și nimic nu se încarcă în continuare pe http://.
Verificatoarele de antet online au nevoie de o adresă URL publică. Aceasta citește pagina pe care o vizualizați, așa că un mediu de pregătire în spatele auturilor de bază sau a unui VPN este la fel de ușor de verificat.
Vedeți dintr-o privire dacă o politică lungă restricționează de fapt ceva sau dacă „unsafe-inline” și o gazdă wildcard l-au transformat în liniște în decor.
Găsiți imaginea exactă, scriptul sau acțiunea de formular folosind încă http:// pe o pagină HTTPS, cu selectorul elementului, în loc să căutați prin consolă.
Copiați un raport datat al fiecărui antet, valoarea și verdictul acestuia pentru a fi atașat unui audit, unui test de urmărire sau unui chestionar de conformitate.
Faceți clic pe pictograma Security & CSP din dock-ul DevSuite Pro. Verificarea se execută imediat și rezumatul arată câte antete au trecut, au fost avertizate sau lipsesc.
Fila Anteturi listează fiecare antet de securitate cu valoarea sa și un verdict. Sub acesta se află verificarea dezvăluirii informațiilor și antetele CORS ale documentului.
Deschideți fila CSP pentru lista de constatări, apoi directivele analizate. Sursele roșii sunt eșecuri, cele de chihlimbar merită o a doua privire, cele verzi sunt ceea ce folosește o politică puternică.
Fila Conexiune acoperă HTTPS, strângere de mână TLS, HSTS și orice conținut mixt. Pentru certificatul în sine, faceți clic pe lacătul din bara de adrese - nicio extensie nu îl poate citi.
Raportul de copiere produce un rezumat în text simplu al fiecărui verdict, al constatărilor CSP și al oricărui conținut mixt, gata pentru un bilet sau o revizuire de securitate.
Instalează DevSuite Pro gratuit și deblochează peste 71 de instrumente pentru dezvoltatori în browserul tău.