← Nazad na funkcije
Pro

Сецурити & ЦСП Цхецкер

Сецурити & ЦСП Цхецкер чита заглавља одговора странице на којој се налазите и оцењује их — Политика безбедности садржаја, ХСТС, Реферрер-Полици, породица унакрсног порекла и још много тога — затим разлаже ЦСП директиву по директиви и именује изворе који је слабе.

Сигурносна заглавља је лако погрешити и тешко их је проверити. Вредности живе на серверу, смернице су дугачки низови у једној линији, а грешке су тихе: Политика безбедности садржаја која и даље дозвољава „небезбедно-инлине“ изгледа као политика, али готово ништа не спречава. Уобичајени одговор је да налепите своју УРЛ адресу у скенер на мрежи, који ради само за странице до којих скенер може да дође — не на сајт за постављање, не на интерну алатку, нити на страницу иза логин-а.

Овај алат проверава страницу испред вас, пријављен као што јесте. Чита заглавља одговора документа и сваком даје пролаз, упозорење или грешку са једноставним објашњењем: да ли ЦСП уопште постоји, да ли ће ХСТС задржати претраживаче на ХТТПС-у, да ли је МИМЕ њушкање искључено, да ли упућивачи пропуштају пуне УРЛ адресе и на шта су постављена заглавља Цросс-Оригин-*. Такође указује на заглавља која дају више него што би требало, као што су Сервер и Кс-Поверед-Би који именују вашу тачну верзију оквира.

Картица ЦСП је срце тога. Политика је подељена на директиве, сваки извор је кодиран бојом, а налази се читају као преглед: „унсафе-инлине“ у сцрипт-срц је означен као неуспех, „унсафе-евал“ и џокер порекла као упозорења, а подаци: у сцрипт-срц као заобилазница. Познаје правила која саблажњују људе — да се 'небезбедно-инлине' игнорише када је присутан нонце или хеш, тако да је тај случај упозорење пре него грешка, и да 'строго динамички' замењује листе дозвољених хостова. Позивају се и директиве које недостају: нема објецт-срц, нема басе-ури, нема оквира-преци, нема форм-ацтион. Смернице које испоручују мета ознаке и смернице само за извештаје су приказане одвојено, јер се понашају другачије.

Картица „Веза“ покрива шта ХТТПС заправо ради: ТЛС руковање, ХСТС максимална старост у односу на једногодишњи праг који захтева претходно учитавање, укључују поддомене и заставице за претходно учитавање, и сваки небезбедни подизвор или циљ обрасца који поткопава ХТТПС страницу. Једна ствар коју не тврди: детаљи сертификата. Ниједно проширење претраживача не може да прочита ланац сертификата, издаваоца или датум истека, тако да уместо да их измишља, алатка каже где да тражите — катанац у траци за адресу или спољну услугу за цео ланац.

Pregled uživo
example.com
Безбедност и ЦСП 1 проблем, 3 упозорења
Заглавља CSP Веза
5
Прошао
3
Упозорења
1
Недостаје
24
Заглавља
✓
Content-Security-Policy
Присутно — скрипте и други ресурси су ограничени
!
Strict-Transport-Security
максимална старост је испод 1 године колико је потребно за претходно оптерећење
max-age=86400
✗
Referrer-Policy
Недостаје — пуни УРЛ-ови могу процурити на друге сајтове
Налази политике
✗script-src дозвољава 'unsafe-inline'
!img-src дозвољава *
!Нема басе-ури — уметнута ознака <басе> може преписати релативне УРЛ адресе
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Ključne karakteristike

Свако безбедносно заглавље, оцењено

ЦСП, ХСТС, Кс-Цонтент-Типе-Оптионс, Кс-Фраме-Оптионс, Реферрер-Полици, Пермиссионс-Полици и Цросс-Оригин породица, сваки са пропусношћу, упозорењем или неуспехом и једноставним објашњењем шта његово одсуство значи.

ЦСП раздвојена директива по директивама

Политика се рашчлањује на директиве са сваким изворним кодом у боји, тако да се опасна вредност истиче уместо да се сакрије унутар низа заглавља од 500 знакова.

Познаје правила која хватају људе

Означава 'унсафе-инлине', 'унсафе-евал', џокерске знакове и податке: у сцрипт-срц — али третира 'унсафе-инлине' као упозорење када нонце или хеш натера претраживаче да га игноришу, и приписује 'стрицт-динамиц' и репорт-ури.

Именоване директиве које недостају

Политика без објецт-срц, басе-ури, фраме-преци или форм-ацтион је пријављена са специфичним ризиком који сваки јаз оставља отвореним, укључујући када дефаулт-срц већ покрива један од њих.

ХСТС, ТЛС и мешовити садржај

ХСТС максимални узраст у односу на једногодишњи праг унапред учитавања, ТЛС време руковања и сваки циљ хттп:// подизвора или обрасца који подрива ХТТПС страницу, наведен са својим селектором.

Ради на инсценацији и иза пријављивања

Заглавља се читају са странице коју већ гледате, са вашом сесијом, тако да могу да се провере интерни алати и сајтови за претпродукцију — нема јавног УРЛ-а до којег скенер може да дође.

Uobičajeni slučajevi upotrebe

Учвршћивање сајта пре покретања

Прођите контролну листу на стварној страници: потврдите да се ЦСП примењује, а не само да се извештава, ХСТС је подешен на годину дана и ништа се још увек не учитава преко хттп://.

Провера локације за постављање коју скенер не може да досегне

За онлајн провере заглавља је потребан јавни УРЛ. Ово чита страницу коју гледате, тако да је окружење за постављање иза основне аутентификације или ВПН-а једнако лако за проверу.

Прегледајте ЦСП који сте наследили

Погледајте на први поглед да ли дуга политика заправо нешто ограничава или су 'небезбедно-инлине' и џокер хост то тихо претворили у декорацију.

Праћење упозорења мешовитог садржаја

Пронађите тачну слику, скрипту или радњу обрасца и даље користећи хттп:// на ХТТПС страници, са селектором елемента, уместо да тражите кроз конзолу.

Докази за безбедносни преглед

Копирајте извештај са датумом сваког заглавља, његову вредност и његову пресуду да бисте их приложили ревизији, праћењу пентест-а или упитнику о усклађености.

Kako se koristi
1

Отворите Сецурити & ЦСП

Кликните на икону Безбедност и ЦСП у DevSuite Pro доку. Провера се покреће одмах и резиме показује колико је заглавља прошло, упозорено или недостаје.

2

Прочитајте пресуде у заглављу

Картица Заглавља наводи свако безбедносно заглавље са његовом вредношћу и пресудом. Испод њега су провера откривања информација и ЦОРС заглавља документа.

3

Прегледајте политику

Отворите картицу ЦСП за листу налаза, а затим рашчлањене директиве. Црвени извори су неуспеси, жути су вредни погледа, зелени су оно што јака политика користи.

4

Проверите везу

Картица Веза покрива ХТТПС, ТЛС руковање, ХСТС и било који мешовити садржај. За сам сертификат, кликните на катанац у адресној траци — ниједно проширење не може да га прочита.

5

Понесите налазе са собом

Копирај извештај даје преглед у чистом тексту сваке пресуде, налаза ЦСП-а и било каквог мешовитог садржаја, спреман за пријаву или безбедносни преглед.

Spremni da probate?

Instalirajte DevSuite Pro besplatno i otključajte 71+ alata za programere za svoj pretraživač.

Dodaj u Chrome Додај у Edge Dodaj u FireFox