Сецурити & ЦСП Цхецкер чита заглавља одговора странице на којој се налазите и оцењује их — Политика безбедности садржаја, ХСТС, Реферрер-Полици, породица унакрсног порекла и још много тога — затим разлаже ЦСП директиву по директиви и именује изворе који је слабе.
Сигурносна заглавља је лако погрешити и тешко их је проверити. Вредности живе на серверу, смернице су дугачки низови у једној линији, а грешке су тихе: Политика безбедности садржаја која и даље дозвољава „небезбедно-инлине“ изгледа као политика, али готово ништа не спречава. Уобичајени одговор је да налепите своју УРЛ адресу у скенер на мрежи, који ради само за странице до којих скенер може да дође — не на сајт за постављање, не на интерну алатку, нити на страницу иза логин-а.
Овај алат проверава страницу испред вас, пријављен као што јесте. Чита заглавља одговора документа и сваком даје пролаз, упозорење или грешку са једноставним објашњењем: да ли ЦСП уопште постоји, да ли ће ХСТС задржати претраживаче на ХТТПС-у, да ли је МИМЕ њушкање искључено, да ли упућивачи пропуштају пуне УРЛ адресе и на шта су постављена заглавља Цросс-Оригин-*. Такође указује на заглавља која дају више него што би требало, као што су Сервер и Кс-Поверед-Би који именују вашу тачну верзију оквира.
Картица ЦСП је срце тога. Политика је подељена на директиве, сваки извор је кодиран бојом, а налази се читају као преглед: „унсафе-инлине“ у сцрипт-срц је означен као неуспех, „унсафе-евал“ и џокер порекла као упозорења, а подаци: у сцрипт-срц као заобилазница. Познаје правила која саблажњују људе — да се 'небезбедно-инлине' игнорише када је присутан нонце или хеш, тако да је тај случај упозорење пре него грешка, и да 'строго динамички' замењује листе дозвољених хостова. Позивају се и директиве које недостају: нема објецт-срц, нема басе-ури, нема оквира-преци, нема форм-ацтион. Смернице које испоручују мета ознаке и смернице само за извештаје су приказане одвојено, јер се понашају другачије.
Картица „Веза“ покрива шта ХТТПС заправо ради: ТЛС руковање, ХСТС максимална старост у односу на једногодишњи праг који захтева претходно учитавање, укључују поддомене и заставице за претходно учитавање, и сваки небезбедни подизвор или циљ обрасца који поткопава ХТТПС страницу. Једна ствар коју не тврди: детаљи сертификата. Ниједно проширење претраживача не може да прочита ланац сертификата, издаваоца или датум истека, тако да уместо да их измишља, алатка каже где да тражите — катанац у траци за адресу или спољну услугу за цео ланац.
ЦСП, ХСТС, Кс-Цонтент-Типе-Оптионс, Кс-Фраме-Оптионс, Реферрер-Полици, Пермиссионс-Полици и Цросс-Оригин породица, сваки са пропусношћу, упозорењем или неуспехом и једноставним објашњењем шта његово одсуство значи.
Политика се рашчлањује на директиве са сваким изворним кодом у боји, тако да се опасна вредност истиче уместо да се сакрије унутар низа заглавља од 500 знакова.
Означава 'унсафе-инлине', 'унсафе-евал', џокерске знакове и податке: у сцрипт-срц — али третира 'унсафе-инлине' као упозорење када нонце или хеш натера претраживаче да га игноришу, и приписује 'стрицт-динамиц' и репорт-ури.
Политика без објецт-срц, басе-ури, фраме-преци или форм-ацтион је пријављена са специфичним ризиком који сваки јаз оставља отвореним, укључујући када дефаулт-срц већ покрива један од њих.
ХСТС максимални узраст у односу на једногодишњи праг унапред учитавања, ТЛС време руковања и сваки циљ хттп:// подизвора или обрасца који подрива ХТТПС страницу, наведен са својим селектором.
Заглавља се читају са странице коју већ гледате, са вашом сесијом, тако да могу да се провере интерни алати и сајтови за претпродукцију — нема јавног УРЛ-а до којег скенер може да дође.
Прођите контролну листу на стварној страници: потврдите да се ЦСП примењује, а не само да се извештава, ХСТС је подешен на годину дана и ништа се још увек не учитава преко хттп://.
За онлајн провере заглавља је потребан јавни УРЛ. Ово чита страницу коју гледате, тако да је окружење за постављање иза основне аутентификације или ВПН-а једнако лако за проверу.
Погледајте на први поглед да ли дуга политика заправо нешто ограничава или су 'небезбедно-инлине' и џокер хост то тихо претворили у декорацију.
Пронађите тачну слику, скрипту или радњу обрасца и даље користећи хттп:// на ХТТПС страници, са селектором елемента, уместо да тражите кроз конзолу.
Копирајте извештај са датумом сваког заглавља, његову вредност и његову пресуду да бисте их приложили ревизији, праћењу пентест-а или упитнику о усклађености.
Кликните на икону Безбедност и ЦСП у DevSuite Pro доку. Провера се покреће одмах и резиме показује колико је заглавља прошло, упозорено или недостаје.
Картица Заглавља наводи свако безбедносно заглавље са његовом вредношћу и пресудом. Испод њега су провера откривања информација и ЦОРС заглавља документа.
Отворите картицу ЦСП за листу налаза, а затим рашчлањене директиве. Црвени извори су неуспеси, жути су вредни погледа, зелени су оно што јака политика користи.
Картица Веза покрива ХТТПС, ТЛС руковање, ХСТС и било који мешовити садржај. За сам сертификат, кликните на катанац у адресној траци — ниједно проширење не може да га прочита.
Копирај извештај даје преглед у чистом тексту сваке пресуде, налаза ЦСП-а и било каквог мешовитог садржаја, спреман за пријаву или безбедносни преглед.
Instalirajte DevSuite Pro besplatno i otključajte 71+ alata za programere za svoj pretraživač.