Security & CSP Checker husoma vichwa vya majibu vya ukurasa uliopo na kuviweka alama - Sera ya Usalama ya Maudhui, HSTS, Sera ya Referrer, familia ya Asili-Mtambuka na zaidi - kisha huvunja maagizo ya CSP kwa maagizo na kutaja vyanzo vinavyoidhoofisha.
Vijajuu vya usalama ni rahisi kukosea na ni vigumu kukagua. Thamani zinaishi kwenye seva, sera ni mifuatano mirefu ya mstari mmoja, na makosa ni tulivu: Sera ya Usalama wa Maudhui ambayo bado inaruhusu 'inline isiyo salama' inaonekana kama sera lakini haizuii chochote. Jibu la kawaida ni kubandika URL yako kwenye kichanganuzi cha mtandaoni, ambacho hufanya kazi tu kwa kurasa ambazo kichanganuzi kinaweza kufikia - si tovuti ya jukwaa, si zana ya ndani, si ukurasa nyuma ya kuingia.
Zana hii hukagua ukurasa ulio mbele yako, umeingia kama ulivyo. Husoma vichwa vya majibu ya hati na kumpa kila moja pasi, onyo au kutofaulu kwa maelezo wazi: ikiwa CSP ipo hata kidogo, ikiwa HSTS itaweka vivinjari kwenye HTTPS, ikiwa unusaji wa MIME umezimwa, ikiwa vielekezi vinavuja URL kamili, na vichwa vya Cross-Origin-* vimewekwa. Pia inaangazia vichwa vinavyotoa zaidi ya inavyopaswa, kama vile Seva na X-Powered-Kwa kutaja toleo lako halisi la mfumo.
Kichupo cha CSP ndicho kiini chake. Sera imegawanywa katika maagizo, kila chanzo kimewekewa msimbo wa rangi, na matokeo yanasomwa kama hakiki: 'unsafe-inline' katika script-src imealamishwa kama kutofaulu, asili ya 'unsafe-eval' na wildcard kama maonyo, na data: katika script-src kama njia ya kukwepa. Inajua sheria zinazowavutia watu - kwamba 'inline isiyo salama' hupuuzwa mara nonce au heshi inapopatikana, kwa hivyo kesi hiyo ni onyo badala ya kutofaulu, na hiyo 'strict-dynamic' inachukua nafasi ya orodha za vibali vya wapangishaji. Maagizo yanayokosekana yanaitwa pia: hakuna kitu-src, hakuna msingi-uri, hakuna fremu-mababu, hakuna hatua ya fomu. Sera zinazowasilishwa kwa meta tag na sera za ripoti pekee zinaonyeshwa tofauti, kwa sababu zinafanya kazi tofauti.
Kichupo cha Muunganisho kinashughulikia kile hasa HTTPS inafanya: kupeana mkono kwa TLS, umri wa juu wa HSTS dhidi ya kiwango cha mwaka mmoja ambacho upakiaji wa mapema unahitaji, ni pamoja naSubDomains na bendera za kupakia mapema, na kila rasilimali ndogo isiyo salama au lengo la fomu ambalo linahujumu ukurasa wa HTTPS. Jambo moja haidai: maelezo ya cheti. Hakuna kiendelezi cha kivinjari kinachoweza kusoma msururu wa cheti, mtoaji au tarehe ya mwisho wa matumizi, kwa hivyo badala ya kuvivumbua zana husema pa kuangalia - kufuli kwenye upau wa anwani yako, au huduma ya nje ya msururu kamili.
CSP, HSTS, X-Content-Type-Chaguzi, X-Frame-Chaguo, Sera ya Referrer, Ruhusa-Sera na Familia ya Asili-Mtambuka, kila moja ikiwa na pasi, onyo au kutofaulu na maelezo wazi ya nini maana ya kutokuwepo kwake.
Sera huchanganuliwa kuwa maagizo kwa kila chanzo kilicho na msimbo wa rangi, kwa hivyo thamani hatari itabainika badala ya kujificha ndani ya safu ya kichwa yenye herufi 500.
Hualamisha 'usalama-inline', 'unsafe-eval', wildcards na data: katika script-src - lakini huchukulia 'unsalafe-inline' kama onyo wakati nonce au hash inapofanya vivinjari kuipuuza, na kuashiria 'strict-dynamic' na report-uri.
Sera isiyo na object-src, base-uri, frame-ancestors au form-action inaripotiwa kwa hatari mahususi ambayo kila pengo linaacha wazi, ikijumuisha wakati chaguo-msingi-src tayari inashughulikia mojawapo.
Umri wa juu wa HSTS dhidi ya kiwango cha upakiaji mapema cha mwaka mmoja, muda wa TLS wa kupeana mkono, na kila rasilimali ndogo ya http:// au lengo la fomu ambalo linahujumu ukurasa wa HTTPS, ulioorodheshwa na kiteuzi chake.
Vijajuu vinasomwa kutoka kwa ukurasa ambao tayari unautazama, pamoja na kipindi chako, ili zana za ndani na tovuti za utayarishaji wa awali ziweze kuangaliwa - hakuna URL ya umma ya kichanganuzi kufikia.
Tembea orodha ya kukaguliwa kwenye ukurasa halisi: thibitisha kuwa CSP inatekelezwa badala ya kutoa ripoti pekee, HSTS imewekwa kwa mwaka mmoja, na hakuna chochote kinachopakiwa kwenye http://.
Vikagua vichwa vya mtandaoni vinahitaji URL ya umma. Hii inasoma ukurasa unaotazama, kwa hivyo mazingira ya jukwaa nyuma ya auth msingi au VPN ni rahisi kuangalia.
Angalia kwa haraka kama sera ndefu inazuia chochote, au kama 'sio salama-inline' na mwenyeji wa kadi-mwitu ameigeuza kuwa mapambo kimya kimya.
Pata picha halisi, hati au kitendo cha fomu bado ukitumia http:// kwenye ukurasa wa HTTPS, na kiteuzi cha kipengele, badala ya kuwinda kupitia kiweko.
Nakili ripoti ya tarehe ya kila kichwa, thamani yake na uamuzi wake ili kuambatanisha na ukaguzi, ufuatiliaji wa pentest au dodoso la kufuata.
Bofya aikoni ya Usalama na CSP kwenye kituo cha DevSuite Pro. Cheki huendeshwa mara moja na muhtasari unaonyesha ni vichwa vingapi vilivyopitishwa, kuonywa au kukosa.
Kichupo cha Vichwa huorodhesha kila kichwa cha usalama na thamani yake na uamuzi. Chini yake ni ukaguzi wa ufumbuzi wa habari na vichwa vya CORS vya hati.
Fungua kichupo cha CSP kwa orodha ya matokeo, kisha maagizo yaliyochanganuliwa. Vyanzo vyekundu ni kutofaulu, kaharabu yanafaa kutazamwa mara ya pili, yale ya kijani ndiyo ambayo sera kali hutumia.
Kichupo cha Muunganisho kinashughulikia HTTPS, kupeana mkono kwa TLS, HSTS na maudhui yoyote mchanganyiko. Kwa cheti chenyewe, bofya kufuli kwenye upau wa anwani - hakuna kiendelezi kinachoweza kukisoma.
Ripoti ya nakala hutoa muhtasari wa maandishi wazi wa kila hukumu, matokeo ya CSP na maudhui yoyote mchanganyiko, tayari kwa tikiti au ukaguzi wa usalama.
Sakinisha DevSuite Pro bila malipo na ufungue zana 71+ za wasanidi kwa kivinjari chako.