← Nazaj na funkcije
Pro

Preverjevalnik varnosti in CSP

Preverjevalnik varnosti in CSP prebere naslove odgovorov strani, na kateri ste, in jih oceni – Content Security Policy, HSTS, Referrer-Policy, družina Cross-Origin in več – nato razčleni CSP po direktivah in poimenuje vire, ki jo oslabijo.

Varnostne glave je enostavno zmotiti in težko preveriti. Vrednosti živijo v strežniku, pravilniki so dolgi enovrstični nizi, napake pa so tihe: pravilnik o varnosti vsebine, ki še vedno dovoljuje 'unsafe-inline', je videti kot pravilnik, vendar ne ustavi skoraj ničesar. Običajni odgovor je, da svoj URL prilepite v spletni optični bralnik, ki deluje samo za strani, ki jih optični bralnik lahko doseže – ne vzorčno mesto, ne interno orodje, ne stran za prijavo.

To orodje preveri stran, ki je pred vami, ko ste prijavljeni, kot ste. Prebere naslove odgovorov v dokumentu in vsakemu od njih dodeli prehod, opozorilo ali napako z jasno razlago: ali CSP sploh obstaja, ali bo HSTS ohranil brskalnike na HTTPS, ali je vohanje MIME izklopljeno, ali napotitelji puščajo celotne URL-je in na kaj so nastavljene glave Cross-Origin-*. Opozarja tudi na glave, ki dajejo več, kot bi smeli, na primer Server in X-Powered-By, ki poimenujejo vašo natančno različico ogrodja.

Zavihek CSP je srce tega. Politika je razdeljena na direktive, vsak vir je barvno označen, ugotovitve pa se berejo kot pregled: 'unsafe-inline' v script-src je označen kot napaka, 'unsafe-eval' in nadomestni izvori kot opozorila, data: v script-src pa kot obvod. Pozna pravila, ki ljudi spravljajo v zmoto – da je 'unsafe-inline' prezrt, ko je prisoten nonce ali hash, tako da je ta primer opozorilo in ne napaka, in da 'strict-dynamic' nadomesti sezname dovoljenih gostiteljev. Priklicane so tudi manjkajoče direktive: brez object-src, brez base-uri, brez frame-ancestors, brez form-action. Politike, dostavljene z metaoznako, in politike samo za poročanje so prikazane ločeno, ker se obnašajo drugače.

Zavihek Povezava pokriva, kaj HTTPS dejansko počne: rokovanje TLS, najvišjo starost HSTS glede na enoletni prag, ki ga zahteva predhodno nalaganje, includeSubDomains in zastavice za prednalaganje ter vsak nevaren podvir ali cilj obrazca, ki spodkopava stran HTTPS. Ene stvari ne trdi: podrobnosti potrdila. Nobena razširitev brskalnika ne more prebrati verige potrdil, izdajatelja ali datuma poteka, zato namesto da bi si jih izmislilo orodje pove, kje iskati – ključavnico v naslovni vrstici ali zunanjo storitev za celotno verigo.

Predogled v živo
example.com
Varnost in CSP 1 težava, 3 opozorila
Glave CSP Povezava
5
opravljeno
3
Opozorila
1
manjka
24
Glave
✓
Content-Security-Policy
Prisotno — skripti in drugi viri so omejeni
!
Strict-Transport-Security
največja starost je pod 1 letom, ki ga zahteva prednapetost
max-age=86400
✗
Referrer-Policy
Manjka — celotni URL-ji lahko uhajajo na druga spletna mesta
Ugotovitve politike
✗script-src dovoljuje 'unsafe-inline'
!img-src dovoljuje *
!Brez base-uri — vstavljena oznaka lahko prepiše relativne URL-je
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Ključne lastnosti

Vsaka varnostna glava, razvrščena

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy in družina Cross-Origin, vsaka s prehodom, opozorilom ali napako in preprosto razlago, kaj pomeni njegova odsotnost.

CSP razčlenjeno direktivo po direktivi

Pravilnik je razčlenjen v direktive, pri čemer je vsak izvor barvno kodiran, tako da nevarna vrednost izstopa, namesto da bi se skrila v 500-mestnem nizu glave.

Pozna pravila, ki ujamejo ljudi

Označi 'unsafe-inline', 'unsafe-eval', nadomestne znake in podatke: v script-src — vendar obravnava 'unsafe-inline' kot opozorilo, ko zaradi nonce ali zgoščene vrednosti to brskalniki prezrejo, in pripiše 'strict-dynamic' in report-uri.

Imenovane manjkajoče direktive

Politika brez object-src, base-uri, frame-ancestors ali form-action se poroča s specifičnim tveganjem, ki ga vsaka vrzel pušča odprto, vključno s tem, ko default-src že pokriva enega od njih.

HSTS, TLS in mešana vsebina

Najvišja starost HSTS v primerjavi z enoletnim pragom prednalaganja, časom rokovanja TLS in vsakim podvirom http:// ali ciljem obrazca, ki spodkopava stran HTTPS, naveden z njegovim izbirnikom.

Deluje na uprizoritvah in prijavah v ozadju

Glave se berejo s strani, ki si jo že ogledujete, z vašo sejo, tako da je mogoče preveriti notranja orodja in predprodukcijska spletna mesta – ni javnega URL-ja, ki bi ga lahko dosegel skener.

Pogosti primeri uporabe

Utrjevanje mesta pred zagonom

Sprehodite se po kontrolnem seznamu na pravi strani: potrdite, da je CSP uveljavljen in ne samo za poročanje, HSTS je nastavljen za eno leto in nič se še vedno ne nalaga prek http://.

Preverjanje uprizoritvenega mesta, ki ga noben skener ne more doseči

Spletni pregledovalniki glav potrebujejo javni URL. To prebere stran, ki si jo ogledujete, zato je uprizoritveno okolje za osnovnim preverjanjem ali VPN prav tako enostavno preveriti.

Pregledovanje CSP, ki ste ga podedovali

Na prvi pogled si oglejte, ali dolg pravilnik dejansko kaj omejuje ali pa sta 'unsafe-inline' in gostitelj z nadomestnimi znaki to tiho spremenila v okras.

Iskanje opozoril z mešano vsebino

Poiščite točno sliko, skript ali dejanje obrazca, ki še vedno uporablja http:// na strani HTTPS, z izbirnikom elementa, namesto da iščete po konzoli.

Dokazi za varnostni pregled

Kopirajte datirano poročilo vsake glave, njegove vrednosti in sodbe, da ga priložite reviziji, spremljanju pentesta ali vprašalniku o skladnosti.

Kako uporabljati
1

Odprite Security & CSP

Kliknite ikono Security & CSP v doku DevSuite Pro. Preverjanje se izvede takoj in povzetek pokaže, koliko glav je prešlo, opozorilo ali manjka.

2

Preberite sodbe v naslovu

Zavihek Glave navaja vsako varnostno glavo z njeno vrednostjo in razsodbo. Pod njim sta preverjanje razkritja informacij in glave CORS dokumenta.

3

Preglejte politiko

Odprite zavihek CSP za seznam ugotovitev, nato pa razčlenjene direktive. Rdeči viri so neuspehi, jantarni so vredni ponovnega pogleda, zeleni so tisto, kar uporablja močna politika.

4

Preverite povezavo

Zavihek Povezava pokriva HTTPS, rokovanje TLS, HSTS in katero koli mešano vsebino. Za samo potrdilo kliknite ključavnico v naslovni vrstici - nobena razširitev ga ne more prebrati.

5

Ugotovitve odnesite s seboj

Poročilo o kopiranju ustvari povzetek vsake razsodbe, ugotovitev CSP in morebitne mešane vsebine v navadnem besedilu, pripravljeno za prijavo ali varnostni pregled.

Pripravljeni na poskus?

Namestite DevSuite Pro brezplačno in odklenite več kot 71 orodij za razvijalce za svoj brskalnik.

Dodaj v Chrome Dodaj v Edge Dodaj v FireFox