← Özelliklere Dön
Pro

Güvenlik ve CSP Denetleyicisi

Güvenlik ve CSP Denetleyicisi, bulunduğunuz sayfanın yanıt başlıklarını okur ve bunları derecelendirir (İçerik Güvenliği Politikası, HSTS, Yönlendiren Politikası, Çapraz Köken ailesi ve daha fazlası) ardından CSP yönergesini yönergeye göre parçalara ayırır ve onu zayıflatan kaynakları adlandırır.

Güvenlik başlıklarının yanlış anlaşılması kolaydır ve kontrol edilmesi zordur. Değerler sunucuda yaşar, politikalar uzun tek satırlık dizelerdir ve hatalar sessizdir: 'Güvenli olmayan satır içi'ye hâlâ izin veren bir İçerik Güvenliği Politikası, bir politika gibi görünür ancak neredeyse hiçbir şeyi durdurmaz. Her zamanki yanıt, URL'nizi çevrimiçi bir tarayıcıya yapıştırmaktır; bu, yalnızca bir tarayıcının erişebileceği sayfalar için çalışır; bir hazırlama sitesi, dahili bir araç değil, oturum açma işleminin arkasındaki sayfa değil.

Bu araç, sizin adınıza oturum açmış durumdayken önünüzdeki sayfayı kontrol eder. Belgenin yanıt başlıklarını okur ve her birine basit bir açıklamayla bir geçiş, uyarı veya başarısızlık verir: bir CSP'nin var olup olmadığı, HSTS'nin tarayıcıları HTTPS'de tutup tutmayacağı, MIME koklamanın kapalı olup olmadığı, yönlendirenlerin tam URL'leri sızdırıp sızdırmadığı ve Cross-Origin-* başlıklarının neye ayarlandığı. Aynı zamanda Sunucu ve X-Powered-By gibi olması gerekenden fazlasını veren başlıklara da tam çerçeve sürümünüzü adlandırarak işaret eder.

CSP sekmesi bunun kalbidir. Politika yönergelere ayrılmıştır, her kaynak renk kodludur ve bulgular bir inceleme gibi okunur: script-src'deki 'güvensiz-satır içi' bir hata olarak işaretlenir, 'güvenli olmayan değerlendirme' ve joker karakterler uyarılar olarak işaretlenir ve data: script-src'de bypass olarak işaretlenir. İnsanları tuzağa düşüren kuralları biliyor; bir tek seferlik veya karma mevcut olduğunda 'güvenli olmayan satır içi' göz ardı ediliyor, dolayısıyla bu durum bir başarısızlıktan ziyade bir uyarıdır ve 'katı dinamik', ana bilgisayar izin verilenler listelerinin yerini alıyor. Eksik yönergeler de çağrılır: object-src yok, base-uri yok, çerçeve ataları yok, form eylemi yok. Meta etiket tarafından sunulan politikalar ve salt rapor politikaları farklı davrandıkları için ayrı ayrı gösterilir.

Bağlantı sekmesi, HTTPS'nin gerçekte ne yaptığını kapsar: TLS anlaşması, ön yüklemenin gerektirdiği bir yıllık eşiğe karşı HSTS maksimum yaşı, Alt Etki Alanları ve önyükleme bayraklarının dahil edilmesi ve bir HTTPS sayfasını zayıflatan her türlü güvenli olmayan alt kaynak veya form hedefi. İddia etmediği bir şey var: sertifika ayrıntıları. Hiçbir tarayıcı uzantısı sertifika zincirini, veren kuruluşu veya son kullanma tarihini okuyamaz; dolayısıyla araç bunları icat etmek yerine nereye bakılacağını söyler: adres çubuğunuzdaki asma kilit veya tüm zincir için harici bir hizmet.

Canlı Önizleme
example.com
Güvenlik ve CSP 1 sorun, 3 uyarı
Başlıklar CSP Bağlantı
5
Geçti
3
Uyarılar
1
Eksik
24
Başlıklar
✓
Content-Security-Policy
Mevcut — komut dosyaları ve diğer kaynaklar kısıtlıdır
!
Strict-Transport-Security
Maksimum yaş, ön yüklemenin gerektirdiği 1 yılın altındadır
max-age=86400
✗
Referrer-Policy
Eksik — Tam URL'ler diğer sitelere sızabilir
Politika bulguları
✗script-src izin verir 'unsafe-inline'
!img-src izin verir *
!Base-uri yok — enjekte edilen bir etiketi, göreli URL'leri yeniden yazabilir
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Temel Özellikler

Her Güvenlik Başlığı, Derecelendirilmiş

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy ve Cross-Origin ailesi; her biri başarılı, uyarı veya başarısız ve bunların yokluğunun ne anlama geldiğine dair net bir açıklama içeriyor.

CSP Yönergesine Göre Ayrışmış Yönerge

Politika, her kaynağın renk kodlu olduğu yönergelere ayrıştırılır, böylece 500 karakterlik bir başlık dizesinin içinde saklanmak yerine tehlikeli bir değer öne çıkar.

İnsanları Yakalayan Kuralları Bilir

'unsafe-inline', 'unsafe-eval', joker karakterleri ve verileri işaretler: script-src'de - ancak 'unsafe-inline'ı, bir nonce veya hash tarayıcıların bunu görmezden gelmesine neden olduğunda bir uyarı olarak değerlendirir ve 'strict-dynamic' ve report-uri'ye kredi verir.

Eksik Yönergelerin Adlandırılması

Object-src, base-uri, çerçeve-ataları veya form-eylem içermeyen bir politika, default-src'nin zaten bunlardan birini kapsadığı durumlar da dahil olmak üzere her boşluğun açık bıraktığı özel riskle raporlanır.

HSTS, TLS ve Karma İçerik

Bir yıllık önyükleme eşiğine, TLS anlaşması süresine ve seçicisiyle birlikte listelenen bir HTTPS sayfasını zayıflatan her http:// alt kaynağına veya form hedefine göre HSTS maksimum yaşı.

Aşamalandırma ve Girişlerin Arkasında Çalışmalar

Başlıklar, oturumunuzla birlikte görüntülemekte olduğunuz sayfadan okunur, böylece dahili araçlar ve üretim öncesi siteler kontrol edilebilir; tarayıcının erişebileceği genel bir URL yoktur.

Yaygın Kullanım Durumları

Lansmandan önce bir siteyi sağlamlaştırma

Gerçek sayfadaki kontrol listesini inceleyin: CSP'nin salt rapor yerine zorunlu kılındığını, HSTS'nin bir yıllığına ayarlandığını ve http:// üzerinden hiçbir şeyin yüklenmediğini onaylayın.

Hiçbir tarayıcının ulaşamayacağı bir hazırlık sitesi kontrol ediliyor

Çevrimiçi başlık denetleyicilerinin genel bir URL'ye ihtiyacı vardır. Bu, görüntülediğiniz sayfayı okur; dolayısıyla temel kimlik doğrulamanın veya VPN'nin arkasındaki hazırlama ortamını kontrol etmek de aynı derecede kolaydır.

Devraldığınız bir CSP'yi inceleme

Uzun bir politikanın gerçekten herhangi bir şeyi kısıtlayıp kısıtlamadığını veya 'güvenli olmayan satır içi' ve bir joker karakter sunucusunun bunu sessizce dekorasyona dönüştürüp dönüştürmediğini bir bakışta görün.

Karışık içerik uyarılarını takip etme

Konsolda arama yapmak yerine öğenin seçicisini kullanarak HTTPS sayfasında http:// kullanarak tam görüntüyü, komut dosyasını veya form eylemini bulun.

Güvenlik incelemesine ilişkin kanıt

Her başlığın tarihli bir raporunu, değerini ve kararını bir denetime, sızma testi takibine veya uyumluluk anketine eklemek üzere kopyalayın.

Nasıl Kullanılır
1

Açık Güvenlik ve CSP

DevSuite Pro dock'ta Güvenlik ve CSP simgesine tıklayın. Kontrol hemen çalıştırılır ve özet, kaç başlığın geçtiğini, uyarıldığını veya eksik olduğunu gösterir.

2

Başlık kararlarını okuyun

Başlıklar sekmesi her güvenlik başlığını değeri ve kararıyla birlikte listeler. Altında bilgi açıklama kontrolü ve belgenin CORS başlıkları bulunur.

3

Politikayı inceleyin

Bulgular listesi için CSP sekmesini ve ardından ayrıştırılan yönergeleri açın. Kırmızı kaynaklar başarısızlıktır, sarı kaynaklar ikinci kez bakmaya değerdir, yeşil kaynaklar ise güçlü bir politikanın kullandığı kaynaklardır.

4

Bağlantıyı kontrol edin

Bağlantı sekmesi HTTPS, TLS anlaşması, HSTS ve her türlü karma içeriği kapsar. Sertifikanın kendisi için adres çubuğundaki asma kilidi tıklayın; hiçbir uzantı onu okuyamaz.

5

Bulguları yanınıza alın

Kopya raporu, her kararın, CSP bulgularının ve herhangi bir karışık içeriğin, destek talebine veya güvenlik incelemesine hazır, düz metinli bir özetini üretir.

Denemeye Hazır mısınız?

DevSuite Pro'yu ücretsiz yükleyin ve tarayıcınız için 71'dan fazla geliştirici aracının kilidini açın.

Chrome'a Ekle Edge'e Ekle FireFox'a Ekle