← Назад до функцій
Pro

Перевірка безпеки та CSP

Security & CSP Checker зчитує заголовки відповідей сторінки, на якій ви перебуваєте, і класифікує їх — Content Security Policy, HSTS, Referrer-Policy, Cross-Origin family тощо — потім розбиває CSP директиву за директивою та називає джерела, які її послаблюють.

Заголовки безпеки легко помилитися і важко перевірити. Значення живуть на сервері, політики — це довгі однорядкові рядки, а помилки мовчазні: політика безпеки вмісту, яка все ще дозволяє «небезпечне вбудоване», виглядає як політика, але майже нічого не зупиняє. Зазвичай відповідь полягає в тому, щоб вставити свою URL-адресу в онлайн-сканер, який працює лише для сторінок, які сканер може охопити, а не проміжного сайту, не внутрішнього інструменту, не сторінки, за якою потрібно ввійти.

Цей інструмент перевіряє сторінку перед вами, коли ви ввійшли як ви. Він читає заголовки відповідей документа та дає кожному з них пропуск, попередження або помилку з простим поясненням: чи існує CSP взагалі, чи HSTS утримуватиме браузери на HTTPS, чи вимкнено перехоплення MIME, чи реферери витікають повні URL-адреси та на що налаштовано заголовки Cross-Origin-*. Він також вказує на заголовки, які видають більше, ніж вони повинні, наприклад Server і X-Powered-By, вказуючи точну версію фреймворку.

Вкладка CSP — це серце. Політику поділено на директиви, кожне джерело позначено кольором, а висновки читаються як огляд: «unsafe-inline» у script-src позначається як помилка, «unsafe-eval» і джерела підстановки як попередження, а data: у script-src як обхід. Він знає правила, які спотикають людей — те, що «unsafe-inline» ігнорується, якщо присутній nonce або hash, тож цей випадок є попередженням, а не помилкою, і що «strict-dynamic» замінює дозволені списки хостів. Також викликаються відсутні директиви: no object-src, no base-uri, no frame-ancestors, no form-action. Політики, надані за допомогою мета-тегів, і політики лише для звітів відображаються окремо, оскільки вони поводяться по-різному.

На вкладці «Підключення» описано, що насправді робить HTTPS: рукостискання TLS, максимальний вік HSTS порівняно з однорічним порогом, який вимагає попереднє завантаження, includeSubDomains і прапорці попереднього завантаження, а також усі незахищені субресурси чи цілі форми, які підривають сторінку HTTPS. Він не претендує на одне: деталі сертифіката. Жодне розширення браузера не може прочитати ланцюжок сертифікатів, видавця чи дату закінчення терміну дії, тому замість того, щоб вигадувати їх, інструмент підкаже, де шукати — замок у вашому адресному рядку чи зовнішня служба для повного ланцюжка.

Live-перегляд
example.com
Безпека та CSP 1 проблема, 3 попередження
Заголовки CSP Підключення
5
Пройшов
3
Попередження
1
Відсутня
24
Заголовки
✓
Content-Security-Policy
Присутній — сценарії та інші ресурси обмежені
!
Strict-Transport-Security
максимальний вік менше 1 року, який вимагає попереднє завантаження
max-age=86400
✗
Referrer-Policy
Відсутні — повні URL-адреси можуть просочуватися на інші сайти
Висновки політики
✗script-src дозволяє 'unsafe-inline'
!img-src дозволяє *
!Немає base-uri — введений тег може переписати відносні URL-адреси
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
Основні функції

Кожен заголовок безпеки, оцінений

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy і сімейство Cross-Origin, кожен з яких має проходження, попередження або помилку та зрозуміле пояснення того, що означає їх відсутність.

CSP, розбита директива за директивою

Політика розбирається на директиви з кольоровим кодуванням кожного джерела, тому небезпечне значення виділяється, а не ховається в рядку заголовка з 500 символів.

Знає правила, які ловлять людей

Позначає «unsafe-inline», «unsafe-eval», символи підстановки та дані: у script-src — але розглядає «unsafe-inline» як попередження, коли nonce або хеш змушує браузери ігнорувати їх, і вказує «strict-dynamic» і report-uri.

Назва відсутніх директив

Політика без object-src, base-uri, frame-ancestors або form-action повідомляється з конкретним ризиком, який кожна прогалина залишає відкритим, зокрема, коли default-src вже покриває один із них.

HSTS, TLS і змішаний вміст

Максимальний вік HSTS порівняно з однорічним порогом попереднього завантаження, часом рукостискання TLS і кожним підресурсом http:// або цільовою формою, яка підриває сторінку HTTPS, перерахована разом із її селектором.

Працює над інсценуванням і позаду входів

Заголовки зчитуються зі сторінки, яку ви вже переглядаєте, під час вашого сеансу, тож можна перевірити внутрішні інструменти та веб-сайти попереднього виробництва — немає загальнодоступної URL-адреси, до якої міг би отримати сканер.

Поширені сценарії використання

Зміцнення сайту перед запуском

Перегляньте контрольний список на реальній сторінці: переконайтеся, що CSP застосовується примусово, а не лише для звітів, HSTS установлено на рік і нічого не завантажується через http://.

Перевірка місця розміщення, недоступного для сканера

Для онлайн-перевірки заголовків потрібна публічна URL-адреса. Це зчитує сторінку, яку ви переглядаєте, тому проміжне середовище за базовою авторизацією або VPN так само легко перевірити.

Перегляд CSP, який ви успадкували

Миттєво подивіться, чи довга політика насправді щось обмежує, чи «unsafe-inline» і хост із підстановкою тихо перетворили це на прикрасу.

Відстеження попереджень змішаного вмісту

Знайдіть точне зображення, сценарій або дію форми, все ще використовуючи http:// на сторінці HTTPS, за допомогою селектора елемента, замість того, щоб шукати через консоль.

Докази для перевірки безпеки

Скопіюйте датований звіт кожного заголовка, його значення та вердикт, щоб долучити до аудиту, пентесту або анкети відповідності.

Як користуватися
1

Відкрийте Security & CSP

Клацніть піктограму Security & CSP у док-станції DevSuite Pro. Перевірка запускається негайно, і підсумок показує, скільки заголовків пройшли, попередили або відсутні.

2

Прочитайте вироки заголовка

На вкладці «Заголовки» перелічено кожен заголовок безпеки з його значенням і вердиктом. Під ним розташовано перевірку розкриття інформації та заголовки CORS документа.

3

Перегляньте політику

Відкрийте вкладку CSP для списку знахідок, а потім проаналізованих директив. Червоні джерела – це невдачі, бурштинові варті того, щоб придивитися ще раз, зелені – те, що використовує сильна політика.

4

Перевірте підключення

Вкладка «Підключення» охоплює HTTPS, рукостискання TLS, HSTS і будь-який змішаний вміст. Для самого сертифіката клацніть замок в адресному рядку — жодне розширення не зможе його прочитати.

5

Візьміть знахідки з собою

Звіт про копіювання створює звичайний текстовий виклад кожного вердикту, висновків CSP і будь-якого змішаного вмісту, готовий для заяви або перевірки безпеки.

Готові спробувати?

Встановіть DevSuite Pro безкоштовно та отримайте понад 71 інструментів розробника

Додати в Chrome Додати в Edge Додати в FireFox