← Tillbaka till funktioner
Pro

Säkerhet & CSP Checker

Security & CSP Checker läser svarsrubriker på sidan du är på och graderar dem – Content Security Policy, HSTS, Referrer-Policy, Cross-Origin-familjen och mer – bryter sedan ner CSP-direktivet efter direktiv och namnger källorna som försvagar det.

Säkerhetsrubriker är lätta att få fel och svåra att kontrollera. Värdena lever på servern, policyerna är långa enradiga strängar och misstagen är tysta: en Content Security Policy som fortfarande tillåter "osäker-inline" ser ut som en policy men stoppar nästan ingenting. Det vanliga svaret är att klistra in din URL i en onlineskanner, som bara fungerar för sidor som en skanner kan nå - inte en iscensättningssida, inte ett internt verktyg, inte en sida bakom en inloggning.

Detta verktyg kontrollerar sidan framför dig, inloggad som du är. Den läser dokumentets svarsrubriker och ger var och en ett godkänt, en varning eller ett misslyckande med en enkel förklaring: om en CSP överhuvudtaget finns, om HSTS kommer att hålla webbläsare på HTTPS, om MIME-sniffning är avstängd, om hänvisningsadresser läcker fullständiga webbadresser och vad Cross-Origin-*-huvudena är inställda på. Den pekar också ut rubriker som ger bort mer än de borde, som Server och X-Powered-By namnger din exakta ramversion.

CSP-fliken är hjärtat av det. Policyn är uppdelad i direktiv, varje källa är färgkodad, och resultaten läses som en recension: "osäker-inline" i script-src är markerad som ett fel, "osäker-eval" och jokertecken som varningar, och data: i script-src som bypass det är. Den känner till reglerna som gör människor smutsiga — att "osäkra inline" ignoreras när en nonce eller hash är närvarande, så det fallet är en varning snarare än ett misslyckande, och att "strict-dynamic" ersätter värdens godkännandelistor. Saknade direktiv ropas också ut: ingen objekt-src, ingen bas-uri, inga frame-förfäder, ingen form-action. Policyer som levereras med metataggar och policyer endast för rapporter visas separat, eftersom de beter sig olika.

Anslutningsfliken täcker vad HTTPS faktiskt gör: TLS-handskakningen, HSTS-maxåldern mot det ettåriga tröskelvärdet som förladdning kräver, inkluderarSubDomains och preload-flaggor, och varje osäker underresurs eller formulärmål som undergräver en HTTPS-sida. En sak påstår den inte: certifikatdetaljer. Inget webbläsartillägg kan läsa certifikatkedjan, utfärdaren eller utgångsdatumet, så istället för att uppfinna dem säger verktyget var du ska leta - hänglåset i adressfältet eller en extern tjänst för hela kedjan.

Live-förhandsvisning
example.com
Säkerhet & CSP 1 problem, 3 varningar
Rubriker CSP Förbindelse
5
Godkänd
3
Varningar
1
Saknad
24
Rubriker
✓
Content-Security-Policy
Present – ​​skript och andra resurser är begränsade
!
Strict-Transport-Security
maxåldern är under 1 år som förladdning kräver
max-age=86400
✗
Referrer-Policy
Saknas — fullständiga webbadresser kan läcka till andra webbplatser
Politiska resultat
✗script-src tillåter 'unsafe-inline'
!img-src tillåter *
!Ingen bas-uri — en injicerad -tagg kan skriva om relativa webbadresser
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Huvudfunktioner

Varje säkerhetshuvud, betygsatt

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy och Cross-Origin-familjen, var och en med godkänt, varning eller misslyckande och en enkel förklaring av vad dess frånvaro betyder.

CSP uppdelat direktiv för direktiv

Policyn tolkas i direktiv med varje källa färgkodad, så ett farligt värde sticker ut istället för att gömma sig i en 500-teckens rubriksträng.

Kan reglerna som fångar folk

Flaggar "osäker-inline", "osäker-eval", jokertecken och data: i script-src — men behandlar "osäker-inline" som en varning när en nonce eller hash får webbläsare att ignorera det, och krediterar "strict-dynamic" och report-uri.

Saknade direktiv namngivna

En policy utan object-src, base-uri, frame-ancestors eller form-action rapporteras med den specifika risk som varje lucka lämnar öppen, inklusive när default-src redan täcker en av dem.

HSTS, TLS och blandat innehåll

HSTS-maxålder mot ett års förladdningströskel, TLS-handskakningstiden och varje http://-underresurs eller formulärmål som undergräver en HTTPS-sida, listad med dess väljare.

Fungerar med Staging och Bakom inloggningar

Rubriker läses från sidan du redan tittar på, med din session, så interna verktyg och förproduktionswebbplatser kan kontrolleras – ingen offentlig URL för en skanner att nå.

Vanliga användningsområden

Härda en webbplats före lansering

Gå igenom checklistan på den riktiga sidan: bekräfta att CSP tillämpas snarare än endast rapport, HSTS är inställt på ett år och ingenting laddas fortfarande över http://.

Kontrollerar en iscensättningsplats som ingen skanner kan nå

Online header checkers behöver en offentlig URL. Detta läser sidan du tittar på, så en iscensättningsmiljö bakom grundläggande autentisering eller en VPN är lika lätt att kontrollera.

Granska en CSP du ärvt

Se med ett ögonkast om en lång policy faktiskt begränsar något, eller om 'osäker-inline' och en jokerteckenvärd tyst har förvandlat det till dekoration.

Spåra upp varningar för blandat innehåll

Hitta den exakta bilden, skriptet eller formuläråtgärden med hjälp av http:// på en HTTPS-sida, med elementets väljare, istället för att söka igenom konsolen.

Bevis för en säkerhetsgranskning

Kopiera en daterad rapport av varje rubrik, dess värde och dess bedömning för att bifoga en revision, en noggrann uppföljning eller ett frågeformulär om efterlevnad.

Hur man använder
1

Öppna Säkerhet & CSP

Klicka på ikonen Säkerhet och CSP i DevSuite Pro-dockan. Kontrollen körs omedelbart och sammanfattningen visar hur många rubriker som passerat, varnat eller saknas.

2

Läs rubrikens domar

Fliken Rubriker listar varje säkerhetsrubrik med dess värde och en dom. Under den finns informationskontrollen och dokumentets CORS-rubriker.

3

Granska policyn

Öppna fliken CSP för resultatlistan och sedan de analyserade direktiven. Röda källor är misslyckanden, bärnsten är värda en andra titt, gröna är vad en stark politik använder.

4

Kontrollera anslutningen

Fliken Anslutning täcker HTTPS, TLS-handskakning, HSTS och allt blandat innehåll. För själva certifikatet klickar du på hänglåset i adressfältet — inget tillägg kan läsa det.

5

Ta med dig fynden

Kopieringsrapporten ger en sammanfattning av varje dom, CSP-resultaten och allt blandat innehåll, redo för en biljett eller en säkerhetsgranskning.

Redo att prova?

Installera DevSuite Pro gratis och lås upp 71+ utvecklarverktyg för din webbläsare.

Lägg till i Chrome Lägg till i Edge Lägg till i FireFox