← กลับไปยังคุณสมบัติ
Pro

ตัวตรวจสอบความปลอดภัยและ CSP

ตัวตรวจสอบความปลอดภัยและ CSP จะอ่านส่วนหัวการตอบกลับของหน้าที่คุณกำลังดูและให้คะแนน — นโยบายความปลอดภัยของเนื้อหา, HSTS, นโยบายผู้อ้างอิง, กลุ่ม Cross-Origin และอื่นๆ — จากนั้นแยกย่อยคำสั่ง CSP ตามคำสั่งและตั้งชื่อแหล่งที่มาที่ทำให้คำสั่งอ่อนแอลง

ส่วนหัวของการรักษาความปลอดภัยนั้นผิดพลาดได้ง่ายและยากต่อการตรวจสอบ ค่าต่างๆ ปรากฏบนเซิร์ฟเวอร์ นโยบายเป็นสตริงบรรทัดเดียวยาว และข้อผิดพลาดนั้นไม่มีการแจ้งเตือน: นโยบายความปลอดภัยของเนื้อหาที่ยังคงอนุญาตให้ 'ไม่ปลอดภัยในบรรทัด' ดูเหมือนเป็นนโยบาย แต่แทบหยุดทำอะไรไม่ได้เลย คำตอบตามปกติคือการวาง URL ของคุณลงในเครื่องสแกนออนไลน์ ซึ่งจะใช้ได้กับหน้าที่เครื่องสแกนสามารถเข้าถึงได้เท่านั้น ไม่ใช่ไซต์ชั่วคราว ไม่ใช่เครื่องมือภายใน ไม่ใช่หน้าที่อยู่เบื้องหลังการเข้าสู่ระบบ

เครื่องมือนี้จะตรวจสอบหน้าเว็บตรงหน้าคุณและลงชื่อเข้าใช้เหมือนที่คุณเป็นอยู่ โดยจะอ่านส่วนหัวการตอบกลับของเอกสารและให้แต่ละอันผ่าน คำเตือนหรือความล้มเหลวพร้อมคำอธิบายธรรมดา: มี CSP อยู่หรือไม่, HSTS จะเก็บเบราว์เซอร์บน HTTPS หรือไม่, ปิดการดมกลิ่น MIME หรือไม่, ผู้อ้างอิงรั่วไหล URL แบบเต็มหรือไม่ และตั้งค่าส่วนหัว Cross-Origin-* ไว้ที่ใด นอกจากนี้ยังชี้ให้เห็นส่วนหัวที่ให้มากกว่าที่ควร เช่น Server และ X-Powered-By การตั้งชื่อเวอร์ชันเฟรมเวิร์กที่แน่นอนของคุณ

แท็บ CSP คือหัวใจสำคัญของแท็บ นโยบายแบ่งออกเป็นคำสั่ง โดยทุกแหล่งที่มาจะมีรหัสสี และผลการวิจัยมีลักษณะเหมือนบทวิจารณ์: 'unsafe-inline' ใน script-src ถูกทำเครื่องหมายว่าเป็นความล้มเหลว 'unsafe-eval' และต้นกำเนิดไวด์การ์ดเป็นคำเตือน และข้อมูล: ใน script-src ถือเป็นการบายพาส มันรู้กฎที่ทำให้ผู้คนเข้าใจผิด โดยที่ 'ไม่ปลอดภัยในบรรทัด' จะถูกละเว้นเมื่อมี nonce หรือ hash ดังนั้นกรณีดังกล่าวจึงเป็นคำเตือนมากกว่าความล้มเหลว และ 'เข้มงวด-ไดนามิก' จะแทนที่รายการที่อนุญาตของโฮสต์ คำสั่งที่หายไปก็ถูกเรียกเช่นกัน: ไม่มี object-src, ไม่มี base-uri, ไม่มี frame-ancestors, ไม่มี form-action นโยบายที่แสดงโดยเมตาแท็กและนโยบายเฉพาะรายงานจะแสดงแยกกัน เนื่องจากมีการทำงานที่แตกต่างกัน

แท็บการเชื่อมต่อครอบคลุมสิ่งที่ HTTPS กำลังทำอยู่จริง: การจับมือ TLS, อายุสูงสุดของ HSTS เทียบกับเกณฑ์หนึ่งปีที่ต้องมีการโหลดล่วงหน้า, รวม SubDomains และแฟล็กการโหลดล่วงหน้า และทรัพยากรย่อยหรือเป้าหมายของฟอร์มที่ไม่ปลอดภัยทุกตัวที่บ่อนทำลายหน้า HTTPS สิ่งหนึ่งที่ไม่ได้อ้างสิทธิ์: รายละเอียดใบรับรอง ไม่มีส่วนขยายเบราว์เซอร์ใดที่สามารถอ่านห่วงโซ่ใบรับรอง ผู้ออก หรือวันหมดอายุได้ ดังนั้น แทนที่จะประดิษฐ์ส่วนขยายเหล่านี้ขึ้นมา เครื่องมือจะบอกว่าต้องดูที่ไหน — แม่กุญแจในแถบที่อยู่ของคุณ หรือบริการภายนอกสำหรับห่วงโซ่แบบเต็ม

ตัวอย่างสด
example.com
ความปลอดภัยและCSP 1 ปัญหา 3 คำเตือน
ส่วนหัว CSP การเชื่อมต่อ
5
ผ่านไป
3
คำเตือน
1
หายไป
24
ส่วนหัว
✓
Content-Security-Policy
ปัจจุบัน — สคริปต์และทรัพยากรอื่นๆ ถูกจำกัด
!
Strict-Transport-Security
อายุสูงสุดไม่เกิน 1 ปีที่ต้องโหลดล่วงหน้า
max-age=86400
✗
Referrer-Policy
หายไป — URL แบบเต็มอาจรั่วไหลไปยังไซต์อื่น
การค้นพบนโยบาย
✗script-src อนุญาต 'unsafe-inline'
!img-src อนุญาต *
!ไม่มี base-uri — แท็ก ที่แทรกเข้าไปสามารถเขียน URL ที่เกี่ยวข้องใหม่ได้
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
คุณสมบัติหลัก

ส่วนหัวการรักษาความปลอดภัยทุกรายการ ให้คะแนนแล้ว

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy และ Cross-Origin family แต่ละรายการมีการผ่าน คำเตือน หรือความล้มเหลว และคำอธิบายที่ชัดเจนว่าการขาดหายไปหมายถึงอะไร

คำสั่งสลาย CSP ตามคำสั่ง

นโยบายนี้แยกวิเคราะห์เป็นคำสั่งโดยมีรหัสสีของแหล่งที่มาทุกรายการ ดังนั้นค่าที่เป็นอันตรายจึงโดดเด่นแทนที่จะซ่อนอยู่ภายในสตริงส่วนหัวยาว 500 อักขระ

รู้กฎเกณฑ์ที่ดึงดูดผู้คน

ตั้งค่าสถานะ 'unsafe-inline', 'unsafe-eval', wildcards และข้อมูล: ใน script-src แต่ถือว่า 'unsafe-inline' เป็นคำเตือนเมื่อ nonce หรือ hash ทำให้เบราว์เซอร์เพิกเฉย และให้เครดิต 'strict-dynamic' และ report-uri

ไม่มีคำสั่งชื่อ

นโยบายที่ไม่มี object-src, base-uri, frame-ancestor หรือ form-action จะถูกรายงานโดยมีความเสี่ยงเฉพาะที่แต่ละช่องว่างเปิดอยู่ รวมถึงเมื่อ default-src ครอบคลุมหนึ่งในนั้นแล้ว

HSTS, TLS และเนื้อหาแบบผสม

อายุสูงสุดของ HSTS เทียบกับเกณฑ์การโหลดล่วงหน้าหนึ่งปี เวลาการแฮนด์เชคของ TLS และทรัพยากรย่อย http:// หรือเป้าหมายของแบบฟอร์มทุกรายการที่ทำลายหน้า HTTPS ซึ่งแสดงพร้อมกับตัวเลือก

ใช้งานได้กับการจัดเตรียมและเบื้องหลังการเข้าสู่ระบบ

ส่วนหัวจะถูกอ่านจากหน้าที่คุณกำลังดูอยู่พร้อมกับเซสชันของคุณ ดังนั้นเครื่องมือภายในและไซต์ก่อนการผลิตจึงสามารถตรวจสอบได้ — ไม่มี URL สาธารณะสำหรับเครื่องสแกนที่จะเข้าถึง

กรณีการใช้งานทั่วไป

เสริมความแข็งแกร่งให้กับไซต์ก่อนเปิดตัว

เดินรายการตรวจสอบบนหน้าจริง: ยืนยันว่ามีการบังคับใช้ CSP แทนที่จะบังคับใช้เฉพาะรายงานเท่านั้น HSTS ถูกตั้งค่าไว้เป็นเวลาหนึ่งปี และยังคงไม่มีอะไรโหลดบน http://

กำลังตรวจสอบไซต์การแสดงละครที่ไม่มีเครื่องสแกนเข้าถึง

ตัวตรวจสอบส่วนหัวออนไลน์ต้องมี URL สาธารณะ ข้อมูลนี้จะอ่านหน้าที่คุณกำลังดูอยู่ ดังนั้นสภาพแวดล้อมชั่วคราวที่อยู่เบื้องหลังการตรวจสอบสิทธิ์ขั้นพื้นฐานหรือ VPN จึงตรวจสอบได้ง่ายพอๆ กัน

การตรวจสอบ CSP ที่คุณได้รับมา

ดูได้อย่างรวดเร็วว่านโยบายที่ยาวนั้นจำกัดสิ่งใดๆ จริงหรือไม่ หรือ 'ไม่ปลอดภัยในบรรทัด' และโฮสต์ไวด์การ์ดได้เปลี่ยนนโยบายดังกล่าวเป็นการตกแต่งอย่างเงียบๆ หรือไม่

ติดตามคำเตือนเนื้อหาผสม

ค้นหาการกระทำของรูปภาพ สคริปต์ หรือแบบฟอร์มที่ยังคงใช้ http:// บนหน้า HTTPS ด้วยตัวเลือกขององค์ประกอบ แทนที่จะค้นหาผ่านคอนโซล

หลักฐานการตรวจสอบความปลอดภัย

คัดลอกรายงานลงวันที่ของส่วนหัวทั้งหมด คุณค่าและคำตัดสินของส่วนหัวนั้นเพื่อแนบไปกับการตรวจสอบ การติดตามผลแบบ Pentest หรือแบบสอบถามการปฏิบัติตามข้อกำหนด

วิธีใช้งาน
1

เปิดการรักษาความปลอดภัยและ CSP

คลิกไอคอนความปลอดภัย & CSP ในท่าเรือ DevSuite Pro การตรวจสอบจะดำเนินการทันทีและการสรุปจะแสดงจำนวนส่วนหัวที่ผ่าน คำเตือน หรือหายไป

2

อ่านคำตัดสินของส่วนหัว

แท็บส่วนหัวจะแสดงรายการส่วนหัวด้านความปลอดภัยแต่ละรายการพร้อมค่าและคำตัดสิน ด้านล่างนี้คือการตรวจสอบการเปิดเผยข้อมูลและส่วนหัว CORS ของเอกสาร

3

ทบทวนนโยบาย

เปิดแท็บ CSP เพื่อดูรายการการค้นพบ จากนั้นจึงเปิดคำสั่งที่แยกวิเคราะห์ แหล่งที่มาสีแดงคือความล้มเหลว แหล่งสีเหลืองคุ้มค่าที่จะดูอีกครั้ง แหล่งสีเขียวคือสิ่งที่นโยบายที่เข้มงวดใช้

4

ตรวจสอบการเชื่อมต่อ

แท็บการเชื่อมต่อครอบคลุม HTTPS, การจับมือ TLS, HSTS และเนื้อหาแบบผสม สำหรับใบรับรอง ให้คลิกแม่กุญแจในแถบที่อยู่ — ส่วนขยายไม่สามารถอ่านได้

5

นำสิ่งที่ค้นพบติดตัวไปด้วย

รายงานการคัดลอกจะสร้างสรุปข้อความธรรมดาของทุกคำตัดสิน การค้นพบของ CSP และเนื้อหาผสมใดๆ พร้อมสำหรับตั๋วหรือการตรวจสอบความปลอดภัย

พร้อมที่จะลองหรือยัง?

ติดตั้ง DevSuite Pro ฟรีและปลดล็อกเครื่องมือสำหรับนักพัฒนามากกว่า 71 รายการสำหรับเบราว์เซอร์ของคุณ

เพิ่มใน Chrome เพิ่มไปยัง Edge เพิ่มใน FireFox