Security & CSP Checker läser svarsrubriker på sidan du är på och graderar dem – Content Security Policy, HSTS, Referrer-Policy, Cross-Origin-familjen och mer – bryter sedan ner CSP-direktivet efter direktiv och namnger källorna som försvagar det.
Säkerhetsrubriker är lätta att få fel och svåra att kontrollera. Värdena lever på servern, policyerna är långa enradiga strängar och misstagen är tysta: en Content Security Policy som fortfarande tillåter "osäker-inline" ser ut som en policy men stoppar nästan ingenting. Det vanliga svaret är att klistra in din URL i en onlineskanner, som bara fungerar för sidor som en skanner kan nå - inte en iscensättningssida, inte ett internt verktyg, inte en sida bakom en inloggning.
Detta verktyg kontrollerar sidan framför dig, inloggad som du är. Den läser dokumentets svarsrubriker och ger var och en ett godkänt, en varning eller ett misslyckande med en enkel förklaring: om en CSP överhuvudtaget finns, om HSTS kommer att hålla webbläsare på HTTPS, om MIME-sniffning är avstängd, om hänvisningsadresser läcker fullständiga webbadresser och vad Cross-Origin-*-huvudena är inställda på. Den pekar också ut rubriker som ger bort mer än de borde, som Server och X-Powered-By namnger din exakta ramversion.
CSP-fliken är hjärtat av det. Policyn är uppdelad i direktiv, varje källa är färgkodad, och resultaten läses som en recension: "osäker-inline" i script-src är markerad som ett fel, "osäker-eval" och jokertecken som varningar, och data: i script-src som bypass det är. Den känner till reglerna som gör människor smutsiga — att "osäkra inline" ignoreras när en nonce eller hash är närvarande, så det fallet är en varning snarare än ett misslyckande, och att "strict-dynamic" ersätter värdens godkännandelistor. Saknade direktiv ropas också ut: ingen objekt-src, ingen bas-uri, inga frame-förfäder, ingen form-action. Policyer som levereras med metataggar och policyer endast för rapporter visas separat, eftersom de beter sig olika.
Anslutningsfliken täcker vad HTTPS faktiskt gör: TLS-handskakningen, HSTS-maxåldern mot det ettåriga tröskelvärdet som förladdning kräver, inkluderarSubDomains och preload-flaggor, och varje osäker underresurs eller formulärmål som undergräver en HTTPS-sida. En sak påstår den inte: certifikatdetaljer. Inget webbläsartillägg kan läsa certifikatkedjan, utfärdaren eller utgångsdatumet, så istället för att uppfinna dem säger verktyget var du ska leta - hänglåset i adressfältet eller en extern tjänst för hela kedjan.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy och Cross-Origin-familjen, var och en med godkänt, varning eller misslyckande och en enkel förklaring av vad dess frånvaro betyder.
Policyn tolkas i direktiv med varje källa färgkodad, så ett farligt värde sticker ut istället för att gömma sig i en 500-teckens rubriksträng.
Flaggar "osäker-inline", "osäker-eval", jokertecken och data: i script-src — men behandlar "osäker-inline" som en varning när en nonce eller hash får webbläsare att ignorera det, och krediterar "strict-dynamic" och report-uri.
En policy utan object-src, base-uri, frame-ancestors eller form-action rapporteras med den specifika risk som varje lucka lämnar öppen, inklusive när default-src redan täcker en av dem.
HSTS-maxålder mot ett års förladdningströskel, TLS-handskakningstiden och varje http://-underresurs eller formulärmål som undergräver en HTTPS-sida, listad med dess väljare.
Rubriker läses från sidan du redan tittar på, med din session, så interna verktyg och förproduktionswebbplatser kan kontrolleras – ingen offentlig URL för en skanner att nå.
Gå igenom checklistan på den riktiga sidan: bekräfta att CSP tillämpas snarare än endast rapport, HSTS är inställt på ett år och ingenting laddas fortfarande över http://.
Online header checkers behöver en offentlig URL. Detta läser sidan du tittar på, så en iscensättningsmiljö bakom grundläggande autentisering eller en VPN är lika lätt att kontrollera.
Se med ett ögonkast om en lång policy faktiskt begränsar något, eller om 'osäker-inline' och en jokerteckenvärd tyst har förvandlat det till dekoration.
Hitta den exakta bilden, skriptet eller formuläråtgärden med hjälp av http:// på en HTTPS-sida, med elementets väljare, istället för att söka igenom konsolen.
Kopiera en daterad rapport av varje rubrik, dess värde och dess bedömning för att bifoga en revision, en noggrann uppföljning eller ett frågeformulär om efterlevnad.
Klicka på ikonen Säkerhet och CSP i DevSuite Pro-dockan. Kontrollen körs omedelbart och sammanfattningen visar hur många rubriker som passerat, varnat eller saknas.
Fliken Rubriker listar varje säkerhetsrubrik med dess värde och en dom. Under den finns informationskontrollen och dokumentets CORS-rubriker.
Öppna fliken CSP för resultatlistan och sedan de analyserade direktiven. Röda källor är misslyckanden, bärnsten är värda en andra titt, gröna är vad en stark politik använder.
Fliken Anslutning täcker HTTPS, TLS-handskakning, HSTS och allt blandat innehåll. För själva certifikatet klickar du på hänglåset i adressfältet — inget tillägg kan läsa det.
Kopieringsrapporten ger en sammanfattning av varje dom, CSP-resultaten och allt blandat innehåll, redo för en biljett eller en säkerhetsgranskning.
Installera DevSuite Pro gratis och lås upp 71+ utvecklarverktyg för din webbläsare.