ตัวตรวจสอบความปลอดภัยและ CSP จะอ่านส่วนหัวการตอบกลับของหน้าที่คุณกำลังดูและให้คะแนน — นโยบายความปลอดภัยของเนื้อหา, HSTS, นโยบายผู้อ้างอิง, กลุ่ม Cross-Origin และอื่นๆ — จากนั้นแยกย่อยคำสั่ง CSP ตามคำสั่งและตั้งชื่อแหล่งที่มาที่ทำให้คำสั่งอ่อนแอลง
ส่วนหัวของการรักษาความปลอดภัยนั้นผิดพลาดได้ง่ายและยากต่อการตรวจสอบ ค่าต่างๆ ปรากฏบนเซิร์ฟเวอร์ นโยบายเป็นสตริงบรรทัดเดียวยาว และข้อผิดพลาดนั้นไม่มีการแจ้งเตือน: นโยบายความปลอดภัยของเนื้อหาที่ยังคงอนุญาตให้ 'ไม่ปลอดภัยในบรรทัด' ดูเหมือนเป็นนโยบาย แต่แทบหยุดทำอะไรไม่ได้เลย คำตอบตามปกติคือการวาง URL ของคุณลงในเครื่องสแกนออนไลน์ ซึ่งจะใช้ได้กับหน้าที่เครื่องสแกนสามารถเข้าถึงได้เท่านั้น ไม่ใช่ไซต์ชั่วคราว ไม่ใช่เครื่องมือภายใน ไม่ใช่หน้าที่อยู่เบื้องหลังการเข้าสู่ระบบ
เครื่องมือนี้จะตรวจสอบหน้าเว็บตรงหน้าคุณและลงชื่อเข้าใช้เหมือนที่คุณเป็นอยู่ โดยจะอ่านส่วนหัวการตอบกลับของเอกสารและให้แต่ละอันผ่าน คำเตือนหรือความล้มเหลวพร้อมคำอธิบายธรรมดา: มี CSP อยู่หรือไม่, HSTS จะเก็บเบราว์เซอร์บน HTTPS หรือไม่, ปิดการดมกลิ่น MIME หรือไม่, ผู้อ้างอิงรั่วไหล URL แบบเต็มหรือไม่ และตั้งค่าส่วนหัว Cross-Origin-* ไว้ที่ใด นอกจากนี้ยังชี้ให้เห็นส่วนหัวที่ให้มากกว่าที่ควร เช่น Server และ X-Powered-By การตั้งชื่อเวอร์ชันเฟรมเวิร์กที่แน่นอนของคุณ
แท็บ CSP คือหัวใจสำคัญของแท็บ นโยบายแบ่งออกเป็นคำสั่ง โดยทุกแหล่งที่มาจะมีรหัสสี และผลการวิจัยมีลักษณะเหมือนบทวิจารณ์: 'unsafe-inline' ใน script-src ถูกทำเครื่องหมายว่าเป็นความล้มเหลว 'unsafe-eval' และต้นกำเนิดไวด์การ์ดเป็นคำเตือน และข้อมูล: ใน script-src ถือเป็นการบายพาส มันรู้กฎที่ทำให้ผู้คนเข้าใจผิด โดยที่ 'ไม่ปลอดภัยในบรรทัด' จะถูกละเว้นเมื่อมี nonce หรือ hash ดังนั้นกรณีดังกล่าวจึงเป็นคำเตือนมากกว่าความล้มเหลว และ 'เข้มงวด-ไดนามิก' จะแทนที่รายการที่อนุญาตของโฮสต์ คำสั่งที่หายไปก็ถูกเรียกเช่นกัน: ไม่มี object-src, ไม่มี base-uri, ไม่มี frame-ancestors, ไม่มี form-action นโยบายที่แสดงโดยเมตาแท็กและนโยบายเฉพาะรายงานจะแสดงแยกกัน เนื่องจากมีการทำงานที่แตกต่างกัน
แท็บการเชื่อมต่อครอบคลุมสิ่งที่ HTTPS กำลังทำอยู่จริง: การจับมือ TLS, อายุสูงสุดของ HSTS เทียบกับเกณฑ์หนึ่งปีที่ต้องมีการโหลดล่วงหน้า, รวม SubDomains และแฟล็กการโหลดล่วงหน้า และทรัพยากรย่อยหรือเป้าหมายของฟอร์มที่ไม่ปลอดภัยทุกตัวที่บ่อนทำลายหน้า HTTPS สิ่งหนึ่งที่ไม่ได้อ้างสิทธิ์: รายละเอียดใบรับรอง ไม่มีส่วนขยายเบราว์เซอร์ใดที่สามารถอ่านห่วงโซ่ใบรับรอง ผู้ออก หรือวันหมดอายุได้ ดังนั้น แทนที่จะประดิษฐ์ส่วนขยายเหล่านี้ขึ้นมา เครื่องมือจะบอกว่าต้องดูที่ไหน — แม่กุญแจในแถบที่อยู่ของคุณ หรือบริการภายนอกสำหรับห่วงโซ่แบบเต็ม
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy และ Cross-Origin family แต่ละรายการมีการผ่าน คำเตือน หรือความล้มเหลว และคำอธิบายที่ชัดเจนว่าการขาดหายไปหมายถึงอะไร
นโยบายนี้แยกวิเคราะห์เป็นคำสั่งโดยมีรหัสสีของแหล่งที่มาทุกรายการ ดังนั้นค่าที่เป็นอันตรายจึงโดดเด่นแทนที่จะซ่อนอยู่ภายในสตริงส่วนหัวยาว 500 อักขระ
ตั้งค่าสถานะ 'unsafe-inline', 'unsafe-eval', wildcards และข้อมูล: ใน script-src แต่ถือว่า 'unsafe-inline' เป็นคำเตือนเมื่อ nonce หรือ hash ทำให้เบราว์เซอร์เพิกเฉย และให้เครดิต 'strict-dynamic' และ report-uri
นโยบายที่ไม่มี object-src, base-uri, frame-ancestor หรือ form-action จะถูกรายงานโดยมีความเสี่ยงเฉพาะที่แต่ละช่องว่างเปิดอยู่ รวมถึงเมื่อ default-src ครอบคลุมหนึ่งในนั้นแล้ว
อายุสูงสุดของ HSTS เทียบกับเกณฑ์การโหลดล่วงหน้าหนึ่งปี เวลาการแฮนด์เชคของ TLS และทรัพยากรย่อย http:// หรือเป้าหมายของแบบฟอร์มทุกรายการที่ทำลายหน้า HTTPS ซึ่งแสดงพร้อมกับตัวเลือก
ส่วนหัวจะถูกอ่านจากหน้าที่คุณกำลังดูอยู่พร้อมกับเซสชันของคุณ ดังนั้นเครื่องมือภายในและไซต์ก่อนการผลิตจึงสามารถตรวจสอบได้ — ไม่มี URL สาธารณะสำหรับเครื่องสแกนที่จะเข้าถึง
เดินรายการตรวจสอบบนหน้าจริง: ยืนยันว่ามีการบังคับใช้ CSP แทนที่จะบังคับใช้เฉพาะรายงานเท่านั้น HSTS ถูกตั้งค่าไว้เป็นเวลาหนึ่งปี และยังคงไม่มีอะไรโหลดบน http://
ตัวตรวจสอบส่วนหัวออนไลน์ต้องมี URL สาธารณะ ข้อมูลนี้จะอ่านหน้าที่คุณกำลังดูอยู่ ดังนั้นสภาพแวดล้อมชั่วคราวที่อยู่เบื้องหลังการตรวจสอบสิทธิ์ขั้นพื้นฐานหรือ VPN จึงตรวจสอบได้ง่ายพอๆ กัน
ดูได้อย่างรวดเร็วว่านโยบายที่ยาวนั้นจำกัดสิ่งใดๆ จริงหรือไม่ หรือ 'ไม่ปลอดภัยในบรรทัด' และโฮสต์ไวด์การ์ดได้เปลี่ยนนโยบายดังกล่าวเป็นการตกแต่งอย่างเงียบๆ หรือไม่
ค้นหาการกระทำของรูปภาพ สคริปต์ หรือแบบฟอร์มที่ยังคงใช้ http:// บนหน้า HTTPS ด้วยตัวเลือกขององค์ประกอบ แทนที่จะค้นหาผ่านคอนโซล
คัดลอกรายงานลงวันที่ของส่วนหัวทั้งหมด คุณค่าและคำตัดสินของส่วนหัวนั้นเพื่อแนบไปกับการตรวจสอบ การติดตามผลแบบ Pentest หรือแบบสอบถามการปฏิบัติตามข้อกำหนด
คลิกไอคอนความปลอดภัย & CSP ในท่าเรือ DevSuite Pro การตรวจสอบจะดำเนินการทันทีและการสรุปจะแสดงจำนวนส่วนหัวที่ผ่าน คำเตือน หรือหายไป
แท็บส่วนหัวจะแสดงรายการส่วนหัวด้านความปลอดภัยแต่ละรายการพร้อมค่าและคำตัดสิน ด้านล่างนี้คือการตรวจสอบการเปิดเผยข้อมูลและส่วนหัว CORS ของเอกสาร
เปิดแท็บ CSP เพื่อดูรายการการค้นพบ จากนั้นจึงเปิดคำสั่งที่แยกวิเคราะห์ แหล่งที่มาสีแดงคือความล้มเหลว แหล่งสีเหลืองคุ้มค่าที่จะดูอีกครั้ง แหล่งสีเขียวคือสิ่งที่นโยบายที่เข้มงวดใช้
แท็บการเชื่อมต่อครอบคลุม HTTPS, การจับมือ TLS, HSTS และเนื้อหาแบบผสม สำหรับใบรับรอง ให้คลิกแม่กุญแจในแถบที่อยู่ — ส่วนขยายไม่สามารถอ่านได้
รายงานการคัดลอกจะสร้างสรุปข้อความธรรมดาของทุกคำตัดสิน การค้นพบของ CSP และเนื้อหาผสมใดๆ พร้อมสำหรับตั๋วหรือการตรวจสอบความปลอดภัย
ติดตั้ง DevSuite Pro ฟรีและปลดล็อกเครื่องมือสำหรับนักพัฒนามากกว่า 71 รายการสำหรับเบราว์เซอร์ของคุณ