Preverjevalnik varnosti in CSP prebere naslove odgovorov strani, na kateri ste, in jih oceni – Content Security Policy, HSTS, Referrer-Policy, družina Cross-Origin in več – nato razčleni CSP po direktivah in poimenuje vire, ki jo oslabijo.
Varnostne glave je enostavno zmotiti in težko preveriti. Vrednosti živijo v strežniku, pravilniki so dolgi enovrstični nizi, napake pa so tihe: pravilnik o varnosti vsebine, ki še vedno dovoljuje 'unsafe-inline', je videti kot pravilnik, vendar ne ustavi skoraj ničesar. Običajni odgovor je, da svoj URL prilepite v spletni optični bralnik, ki deluje samo za strani, ki jih optični bralnik lahko doseže – ne vzorčno mesto, ne interno orodje, ne stran za prijavo.
To orodje preveri stran, ki je pred vami, ko ste prijavljeni, kot ste. Prebere naslove odgovorov v dokumentu in vsakemu od njih dodeli prehod, opozorilo ali napako z jasno razlago: ali CSP sploh obstaja, ali bo HSTS ohranil brskalnike na HTTPS, ali je vohanje MIME izklopljeno, ali napotitelji puščajo celotne URL-je in na kaj so nastavljene glave Cross-Origin-*. Opozarja tudi na glave, ki dajejo več, kot bi smeli, na primer Server in X-Powered-By, ki poimenujejo vašo natančno različico ogrodja.
Zavihek CSP je srce tega. Politika je razdeljena na direktive, vsak vir je barvno označen, ugotovitve pa se berejo kot pregled: 'unsafe-inline' v script-src je označen kot napaka, 'unsafe-eval' in nadomestni izvori kot opozorila, data: v script-src pa kot obvod. Pozna pravila, ki ljudi spravljajo v zmoto – da je 'unsafe-inline' prezrt, ko je prisoten nonce ali hash, tako da je ta primer opozorilo in ne napaka, in da 'strict-dynamic' nadomesti sezname dovoljenih gostiteljev. Priklicane so tudi manjkajoče direktive: brez object-src, brez base-uri, brez frame-ancestors, brez form-action. Politike, dostavljene z metaoznako, in politike samo za poročanje so prikazane ločeno, ker se obnašajo drugače.
Zavihek Povezava pokriva, kaj HTTPS dejansko počne: rokovanje TLS, najvišjo starost HSTS glede na enoletni prag, ki ga zahteva predhodno nalaganje, includeSubDomains in zastavice za prednalaganje ter vsak nevaren podvir ali cilj obrazca, ki spodkopava stran HTTPS. Ene stvari ne trdi: podrobnosti potrdila. Nobena razširitev brskalnika ne more prebrati verige potrdil, izdajatelja ali datuma poteka, zato namesto da bi si jih izmislilo orodje pove, kje iskati – ključavnico v naslovni vrstici ali zunanjo storitev za celotno verigo.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy in družina Cross-Origin, vsaka s prehodom, opozorilom ali napako in preprosto razlago, kaj pomeni njegova odsotnost.
Pravilnik je razčlenjen v direktive, pri čemer je vsak izvor barvno kodiran, tako da nevarna vrednost izstopa, namesto da bi se skrila v 500-mestnem nizu glave.
Označi 'unsafe-inline', 'unsafe-eval', nadomestne znake in podatke: v script-src — vendar obravnava 'unsafe-inline' kot opozorilo, ko zaradi nonce ali zgoščene vrednosti to brskalniki prezrejo, in pripiše 'strict-dynamic' in report-uri.
Politika brez object-src, base-uri, frame-ancestors ali form-action se poroča s specifičnim tveganjem, ki ga vsaka vrzel pušča odprto, vključno s tem, ko default-src že pokriva enega od njih.
Najvišja starost HSTS v primerjavi z enoletnim pragom prednalaganja, časom rokovanja TLS in vsakim podvirom http:// ali ciljem obrazca, ki spodkopava stran HTTPS, naveden z njegovim izbirnikom.
Glave se berejo s strani, ki si jo že ogledujete, z vašo sejo, tako da je mogoče preveriti notranja orodja in predprodukcijska spletna mesta – ni javnega URL-ja, ki bi ga lahko dosegel skener.
Sprehodite se po kontrolnem seznamu na pravi strani: potrdite, da je CSP uveljavljen in ne samo za poročanje, HSTS je nastavljen za eno leto in nič se še vedno ne nalaga prek http://.
Spletni pregledovalniki glav potrebujejo javni URL. To prebere stran, ki si jo ogledujete, zato je uprizoritveno okolje za osnovnim preverjanjem ali VPN prav tako enostavno preveriti.
Na prvi pogled si oglejte, ali dolg pravilnik dejansko kaj omejuje ali pa sta 'unsafe-inline' in gostitelj z nadomestnimi znaki to tiho spremenila v okras.
Poiščite točno sliko, skript ali dejanje obrazca, ki še vedno uporablja http:// na strani HTTPS, z izbirnikom elementa, namesto da iščete po konzoli.
Kopirajte datirano poročilo vsake glave, njegove vrednosti in sodbe, da ga priložite reviziji, spremljanju pentesta ali vprašalniku o skladnosti.
Kliknite ikono Security & CSP v doku DevSuite Pro. Preverjanje se izvede takoj in povzetek pokaže, koliko glav je prešlo, opozorilo ali manjka.
Zavihek Glave navaja vsako varnostno glavo z njeno vrednostjo in razsodbo. Pod njim sta preverjanje razkritja informacij in glave CORS dokumenta.
Odprite zavihek CSP za seznam ugotovitev, nato pa razčlenjene direktive. Rdeči viri so neuspehi, jantarni so vredni ponovnega pogleda, zeleni so tisto, kar uporablja močna politika.
Zavihek Povezava pokriva HTTPS, rokovanje TLS, HSTS in katero koli mešano vsebino. Za samo potrdilo kliknite ključavnico v naslovni vrstici - nobena razširitev ga ne more prebrati.
Poročilo o kopiranju ustvari povzetek vsake razsodbe, ugotovitev CSP in morebitne mešane vsebine v navadnem besedilu, pripravljeno za prijavo ali varnostni pregled.
Namestite DevSuite Pro brezplačno in odklenite več kot 71 orodij za razvijalce za svoj brskalnik.