← Rudi kwenye Vipengele
Pro

Usalama na Kikagua CSP

Security & CSP Checker husoma vichwa vya majibu vya ukurasa uliopo na kuviweka alama - Sera ya Usalama ya Maudhui, HSTS, Sera ya Referrer, familia ya Asili-Mtambuka na zaidi - kisha huvunja maagizo ya CSP kwa maagizo na kutaja vyanzo vinavyoidhoofisha.

Vijajuu vya usalama ni rahisi kukosea na ni vigumu kukagua. Thamani zinaishi kwenye seva, sera ni mifuatano mirefu ya mstari mmoja, na makosa ni tulivu: Sera ya Usalama wa Maudhui ambayo bado inaruhusu 'inline isiyo salama' inaonekana kama sera lakini haizuii chochote. Jibu la kawaida ni kubandika URL yako kwenye kichanganuzi cha mtandaoni, ambacho hufanya kazi tu kwa kurasa ambazo kichanganuzi kinaweza kufikia - si tovuti ya jukwaa, si zana ya ndani, si ukurasa nyuma ya kuingia.

Zana hii hukagua ukurasa ulio mbele yako, umeingia kama ulivyo. Husoma vichwa vya majibu ya hati na kumpa kila moja pasi, onyo au kutofaulu kwa maelezo wazi: ikiwa CSP ipo hata kidogo, ikiwa HSTS itaweka vivinjari kwenye HTTPS, ikiwa unusaji wa MIME umezimwa, ikiwa vielekezi vinavuja URL kamili, na vichwa vya Cross-Origin-* vimewekwa. Pia inaangazia vichwa vinavyotoa zaidi ya inavyopaswa, kama vile Seva na X-Powered-Kwa kutaja toleo lako halisi la mfumo.

Kichupo cha CSP ndicho kiini chake. Sera imegawanywa katika maagizo, kila chanzo kimewekewa msimbo wa rangi, na matokeo yanasomwa kama hakiki: 'unsafe-inline' katika script-src imealamishwa kama kutofaulu, asili ya 'unsafe-eval' na wildcard kama maonyo, na data: katika script-src kama njia ya kukwepa. Inajua sheria zinazowavutia watu - kwamba 'inline isiyo salama' hupuuzwa mara nonce au heshi inapopatikana, kwa hivyo kesi hiyo ni onyo badala ya kutofaulu, na hiyo 'strict-dynamic' inachukua nafasi ya orodha za vibali vya wapangishaji. Maagizo yanayokosekana yanaitwa pia: hakuna kitu-src, hakuna msingi-uri, hakuna fremu-mababu, hakuna hatua ya fomu. Sera zinazowasilishwa kwa meta tag na sera za ripoti pekee zinaonyeshwa tofauti, kwa sababu zinafanya kazi tofauti.

Kichupo cha Muunganisho kinashughulikia kile hasa HTTPS inafanya: kupeana mkono kwa TLS, umri wa juu wa HSTS dhidi ya kiwango cha mwaka mmoja ambacho upakiaji wa mapema unahitaji, ni pamoja naSubDomains na bendera za kupakia mapema, na kila rasilimali ndogo isiyo salama au lengo la fomu ambalo linahujumu ukurasa wa HTTPS. Jambo moja haidai: maelezo ya cheti. Hakuna kiendelezi cha kivinjari kinachoweza kusoma msururu wa cheti, mtoaji au tarehe ya mwisho wa matumizi, kwa hivyo badala ya kuvivumbua zana husema pa kuangalia - kufuli kwenye upau wa anwani yako, au huduma ya nje ya msururu kamili.

Uhakiki wa Moja kwa Moja
example.com
Usalama na CSP Tatizo 1, maonyo 3
Vichwa vya habari CSP Muunganisho
5
Imepitishwa
3
Maonyo
1
Haipo
24
Vichwa vya habari
✓
Content-Security-Policy
Wasilisha - hati na rasilimali zingine zimezuiwa
!
Strict-Transport-Security
umri wa juu ni chini ya mwaka 1 ambao upakiaji mapema unahitaji
max-age=86400
✗
Referrer-Policy
Haipo - URL kamili zinaweza kuvuja kwenye tovuti zingine
Matokeo ya sera
✗script-src inaruhusu 'unsafe-inline'
!img-src inaruhusu *
!No base-uri — lebo ya iliyodungwa inaweza kuandika upya URL zinazohusiana
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Vipengele Muhimu

Kila Kichwa cha Usalama, Kilichowekwa alama

CSP, HSTS, X-Content-Type-Chaguzi, X-Frame-Chaguo, Sera ya Referrer, Ruhusa-Sera na Familia ya Asili-Mtambuka, kila moja ikiwa na pasi, onyo au kutofaulu na maelezo wazi ya nini maana ya kutokuwepo kwake.

Agizo la CSP Lililovunjwa kwa Maagizo

Sera huchanganuliwa kuwa maagizo kwa kila chanzo kilicho na msimbo wa rangi, kwa hivyo thamani hatari itabainika badala ya kujificha ndani ya safu ya kichwa yenye herufi 500.

Anajua Sheria Zinazowavutia Watu

Hualamisha 'usalama-inline', 'unsafe-eval', wildcards na data: katika script-src - lakini huchukulia 'unsalafe-inline' kama onyo wakati nonce au hash inapofanya vivinjari kuipuuza, na kuashiria 'strict-dynamic' na report-uri.

Maagizo Yanayokosekana Yametajwa

Sera isiyo na object-src, base-uri, frame-ancestors au form-action inaripotiwa kwa hatari mahususi ambayo kila pengo linaacha wazi, ikijumuisha wakati chaguo-msingi-src tayari inashughulikia mojawapo.

HSTS, TLS na Maudhui Mchanganyiko

Umri wa juu wa HSTS dhidi ya kiwango cha upakiaji mapema cha mwaka mmoja, muda wa TLS wa kupeana mkono, na kila rasilimali ndogo ya http:// au lengo la fomu ambalo linahujumu ukurasa wa HTTPS, ulioorodheshwa na kiteuzi chake.

Inafanya kazi kwenye Kuweka na Kuingia Nyuma

Vijajuu vinasomwa kutoka kwa ukurasa ambao tayari unautazama, pamoja na kipindi chako, ili zana za ndani na tovuti za utayarishaji wa awali ziweze kuangaliwa - hakuna URL ya umma ya kichanganuzi kufikia.

Matumizi ya Kawaida

Kuimarisha tovuti kabla ya kuzinduliwa

Tembea orodha ya kukaguliwa kwenye ukurasa halisi: thibitisha kuwa CSP inatekelezwa badala ya kutoa ripoti pekee, HSTS imewekwa kwa mwaka mmoja, na hakuna chochote kinachopakiwa kwenye http://.

Kuangalia tovuti ya jukwaa hakuna skana inayoweza kufikia

Vikagua vichwa vya mtandaoni vinahitaji URL ya umma. Hii inasoma ukurasa unaotazama, kwa hivyo mazingira ya jukwaa nyuma ya auth msingi au VPN ni rahisi kuangalia.

Kukagua CSP uliyorithi

Angalia kwa haraka kama sera ndefu inazuia chochote, au kama 'sio salama-inline' na mwenyeji wa kadi-mwitu ameigeuza kuwa mapambo kimya kimya.

Kufuatilia maonyo ya maudhui mchanganyiko

Pata picha halisi, hati au kitendo cha fomu bado ukitumia http:// kwenye ukurasa wa HTTPS, na kiteuzi cha kipengele, badala ya kuwinda kupitia kiweko.

Ushahidi wa ukaguzi wa usalama

Nakili ripoti ya tarehe ya kila kichwa, thamani yake na uamuzi wake ili kuambatanisha na ukaguzi, ufuatiliaji wa pentest au dodoso la kufuata.

Jinsi ya Kutumia
1

Fungua Usalama na CSP

Bofya aikoni ya Usalama na CSP kwenye kituo cha DevSuite Pro. Cheki huendeshwa mara moja na muhtasari unaonyesha ni vichwa vingapi vilivyopitishwa, kuonywa au kukosa.

2

Soma maamuzi ya kichwa

Kichupo cha Vichwa huorodhesha kila kichwa cha usalama na thamani yake na uamuzi. Chini yake ni ukaguzi wa ufumbuzi wa habari na vichwa vya CORS vya hati.

3

Kagua sera

Fungua kichupo cha CSP kwa orodha ya matokeo, kisha maagizo yaliyochanganuliwa. Vyanzo vyekundu ni kutofaulu, kaharabu yanafaa kutazamwa mara ya pili, yale ya kijani ndiyo ambayo sera kali hutumia.

4

Angalia muunganisho

Kichupo cha Muunganisho kinashughulikia HTTPS, kupeana mkono kwa TLS, HSTS na maudhui yoyote mchanganyiko. Kwa cheti chenyewe, bofya kufuli kwenye upau wa anwani - hakuna kiendelezi kinachoweza kukisoma.

5

Chukua matokeo pamoja nawe

Ripoti ya nakala hutoa muhtasari wa maandishi wazi wa kila hukumu, matokeo ya CSP na maudhui yoyote mchanganyiko, tayari kwa tikiti au ukaguzi wa usalama.

Uko Tayari Kujaribu?

Sakinisha DevSuite Pro bila malipo na ufungue zana 71+ za wasanidi kwa kivinjari chako.

Ongeza kwenye Chrome Ongeza kwa Edge Ongeza kwenye FireFox