← Späť na funkcie
Pro

Kontrola zabezpečenia a CSP

Security & CSP Checker číta hlavičky odpovedí stránky, na ktorej sa nachádzate, a hodnotí ich – Zásady zabezpečenia obsahu, HSTS, Referrer-Policy, rodina Cross-Origin a ďalšie – potom rozdelí smernicu CSP podľa smernice a pomenuje zdroje, ktoré ju oslabujú.

Bezpečnostné hlavičky sa dajú ľahko pomýliť a ťažko kontrolovať. Hodnoty žijú na serveri, politiky sú dlhé jednoriadkové reťazce a chyby sú tiché: Politika zabezpečenia obsahu, ktorá stále umožňuje „nebezpečné vloženie“, vyzerá ako politika, ale takmer nič nezastaví. Zvyčajnou odpoveďou je prilepiť svoju adresu URL do online skenera, ktorý funguje len pre stránky, na ktoré sa skener dostane – nie je to pracovná stránka, nie je to interný nástroj, ani stránka za prihlásením.

Tento nástroj skontroluje stránku pred vami, prihlásení tak, ako ste. Prečíta hlavičky odpovedí dokumentu a každému z nich poskytne povolenie, varovanie alebo zlyhanie s jasným vysvetlením: či CSP vôbec existuje, či HSTS ponechá prehliadače na HTTPS, či je vypnuté snímanie MIME, či sprostredkovatelia unikajú úplné adresy URL a na čo sú nastavené hlavičky Cross-Origin-*. Poukazuje tiež na hlavičky, ktoré poskytujú viac, ako by mali, ako napríklad Server a X-Powered-By pomenovaním vašej presnej verzie rámca.

Srdcom je karta CSP. Politika je rozdelená do smerníc, každý zdroj je farebne odlíšený a zistenia sa čítajú ako recenzia: 'unsafe-inline' v script-src je označené ako zlyhanie, 'unsafe-eval' a zástupné znaky sú označené ako varovania a dáta: v script-src ako obchádzanie. Pozná pravidlá, ktoré ľudí podrazia – že „nebezpečný-inline“ sa ignoruje, keď je prítomný nonce alebo hash, takže tento prípad je skôr varovaním ako zlyhaním a že „striktný dynamický“ nahrádza zoznamy povolených hostiteľov. Vyvolajú sa aj chýbajúce direktívy: no object-src, no base-uri, no frame-forstors, no form-action. Zásady poskytované metaznačkou a zásadami iba pre prehľady sa zobrazujú oddelene, pretože sa správajú odlišne.

Karta Pripojenie pokrýva, čo HTTPS v skutočnosti robí: nadviazanie spojenia TLS, maximálny vek HSTS oproti ročnému prahu, ktorý si predbežné načítanie vyžaduje, zahŕňa subdomény a príznaky predbežného načítania a každý nezabezpečený podzdroj alebo cieľ formulára, ktorý podkopáva stránku HTTPS. Jedna vec netvrdí: podrobnosti certifikátu. Žiadne rozšírenie prehliadača nedokáže prečítať reťazec certifikátov, vydavateľa alebo dátum vypršania platnosti, takže namiesto toho, aby ich vymyslel, nástroj povie, kde hľadať – visiaci zámok v paneli s adresou alebo externá služba pre celý reťazec.

Živý náhľad
example.com
Bezpečnosť a CSP 1 problém, 3 upozornenia
Hlavičky CSP Pripojenie
5
Prešiel
3
Varovania
1
Chýba
24
Hlavičky
✓
Content-Security-Policy
Súčasnosť — skripty a iné zdroje sú obmedzené
!
Strict-Transport-Security
maximálny vek je pod 1 rok, ktorý vyžaduje predpätie
max-age=86400
✗
Referrer-Policy
Chýba – úplné adresy URL môžu uniknúť na iné stránky
Politické zistenia
✗script-src umožňuje 'unsafe-inline'
!img-src umožňuje *
!Žiadne base-uri – vložená značka môže prepísať relatívne adresy URL
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Kľúčové vlastnosti

Každá hlavička zabezpečenia, odstupňovaná

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy a rodina Cross-Origin, každá s povolením, varovaním alebo zlyhaním a jasným vysvetlením, čo znamená jej absencia.

CSP Rozčlenená smernica podľa smernice

Politika je analyzovaná do smerníc so všetkými zdrojovými farebne odlíšenými, takže nebezpečná hodnota vyniká namiesto toho, aby sa skrývala v 500-znakovom reťazci hlavičky.

Pozná pravidlá, ktoré chytia ľudí von

Príznaky 'unsafe-inline', 'unsafe-eval', zástupné znaky a údaje: v script-src — ale 'unsafe-inline' berie ako varovanie, keď nonce alebo hash prinúti prehliadače to ignorovať a pripisuje 'strict-dynamic' a report-uri.

Pomenované chýbajúce smernice

Politika bez object-src, base-uri, frame-predkov alebo form-action sa hlási so špecifickým rizikom, ktoré každá medzera ponecháva otvorená, vrátane prípadov, keď default-src už jeden z nich pokrýva.

HSTS, TLS a zmiešaný obsah

Maximálny vek HSTS v porovnaní s jednoročným prahom predbežného načítania, čas handshake TLS a každý podzdroj alebo cieľ formulára http://, ktorý podkopáva stránku HTTPS, uvedený s jej selektorom.

Funguje na Staging a Behind Logins

Hlavičky sa čítajú zo stránky, ktorú si už prezeráte, s vašou reláciou, takže je možné skontrolovať interné nástroje a predprodukčné stránky – žiadna verejná adresa URL, na ktorú by sa skener mohol dostať.

Bežné prípady použitia

Kalenie miesta pred spustením

Prejdite si kontrolný zoznam na skutočnej stránke: potvrďte, že CSP je presadzovaný a nie iba nahlasovanie, HSTS je nastavený na rok a cez http:// sa stále nič nenačítava.

Kontrola miesta, kam sa žiadny skener nedostane

Online kontrola hlavičiek potrebuje verejnú adresu URL. Toto prečíta stránku, ktorú si prezeráte, takže prípravné prostredie za základným overením alebo VPN je rovnako jednoduché skontrolovať.

Kontrola CSP, ktorý ste zdedili

Na prvý pohľad zistíte, či dlhá politika skutočne niečo obmedzuje, alebo či z nej „nebezpečný-inline“ a zástupný hostiteľ v tichosti urobili ozdobu.

Sledovanie upozornení so zmiešaným obsahom

Nájdite presný obrázok, skript alebo akciu formulára stále pomocou http:// na stránke HTTPS pomocou selektora prvku, namiesto toho, aby ste hľadali cez konzolu.

Dôkaz pre bezpečnostnú previerku

Skopírujte si datovanú správu o každej hlavičke, jej hodnote a verdikte, aby ste ju mohli priložiť k auditu, následnej kontrole alebo dotazníku o súlade.

Ako používať
1

Otvorte Zabezpečenie a CSP

Kliknite na ikonu Security & CSP v doku DevSuite Pro. Kontrola sa spustí okamžite a súhrn ukazuje, koľko hlavičiek prešlo, varovalo alebo chýba.

2

Prečítajte si verdikty v hlavičke

Na karte Hlavičky je uvedená každá hlavička zabezpečenia s jej hodnotou a verdiktom. Pod ním sa nachádza kontrola zverejnenia informácií a hlavičky CORS dokumentu.

3

Skontrolujte pravidlá

Otvorte kartu CSP pre zoznam nálezov a potom analyzované direktívy. Červené zdroje sú zlyhania, jantárové stoja za druhý pohľad, zelené sú to, čo používa silná politika.

4

Skontrolujte pripojenie

Karta Pripojenie pokrýva HTTPS, handshake TLS, HSTS a akýkoľvek zmiešaný obsah. Pre samotný certifikát kliknite na visiaci zámok v paneli s adresou – žiadne rozšírenie ho nedokáže prečítať.

5

Vezmite si zistenia so sebou

Správa o kopírovaní vytvára prehľadný textový súhrn každého rozsudku, zistení CSP a akéhokoľvek zmiešaného obsahu, pripravený na tiket alebo bezpečnostnú kontrolu.

Pripravený vyskúšať?

Nainštalujte si DevSuite Pro zadarmo a odomknite viac ako 71 vývojárskych nástools pre váš prehliadač.

Pridať do Chrome Pridať do Edge Pridať do FireFox