Security & CSP Checker зчитує заголовки відповідей сторінки, на якій ви перебуваєте, і класифікує їх — Content Security Policy, HSTS, Referrer-Policy, Cross-Origin family тощо — потім розбиває CSP директиву за директивою та називає джерела, які її послаблюють.
Заголовки безпеки легко помилитися і важко перевірити. Значення живуть на сервері, політики — це довгі однорядкові рядки, а помилки мовчазні: політика безпеки вмісту, яка все ще дозволяє «небезпечне вбудоване», виглядає як політика, але майже нічого не зупиняє. Зазвичай відповідь полягає в тому, щоб вставити свою URL-адресу в онлайн-сканер, який працює лише для сторінок, які сканер може охопити, а не проміжного сайту, не внутрішнього інструменту, не сторінки, за якою потрібно ввійти.
Цей інструмент перевіряє сторінку перед вами, коли ви ввійшли як ви. Він читає заголовки відповідей документа та дає кожному з них пропуск, попередження або помилку з простим поясненням: чи існує CSP взагалі, чи HSTS утримуватиме браузери на HTTPS, чи вимкнено перехоплення MIME, чи реферери витікають повні URL-адреси та на що налаштовано заголовки Cross-Origin-*. Він також вказує на заголовки, які видають більше, ніж вони повинні, наприклад Server і X-Powered-By, вказуючи точну версію фреймворку.
Вкладка CSP — це серце. Політику поділено на директиви, кожне джерело позначено кольором, а висновки читаються як огляд: «unsafe-inline» у script-src позначається як помилка, «unsafe-eval» і джерела підстановки як попередження, а data: у script-src як обхід. Він знає правила, які спотикають людей — те, що «unsafe-inline» ігнорується, якщо присутній nonce або hash, тож цей випадок є попередженням, а не помилкою, і що «strict-dynamic» замінює дозволені списки хостів. Також викликаються відсутні директиви: no object-src, no base-uri, no frame-ancestors, no form-action. Політики, надані за допомогою мета-тегів, і політики лише для звітів відображаються окремо, оскільки вони поводяться по-різному.
На вкладці «Підключення» описано, що насправді робить HTTPS: рукостискання TLS, максимальний вік HSTS порівняно з однорічним порогом, який вимагає попереднє завантаження, includeSubDomains і прапорці попереднього завантаження, а також усі незахищені субресурси чи цілі форми, які підривають сторінку HTTPS. Він не претендує на одне: деталі сертифіката. Жодне розширення браузера не може прочитати ланцюжок сертифікатів, видавця чи дату закінчення терміну дії, тому замість того, щоб вигадувати їх, інструмент підкаже, де шукати — замок у вашому адресному рядку чи зовнішня служба для повного ланцюжка.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy і сімейство Cross-Origin, кожен з яких має проходження, попередження або помилку та зрозуміле пояснення того, що означає їх відсутність.
Політика розбирається на директиви з кольоровим кодуванням кожного джерела, тому небезпечне значення виділяється, а не ховається в рядку заголовка з 500 символів.
Позначає «unsafe-inline», «unsafe-eval», символи підстановки та дані: у script-src — але розглядає «unsafe-inline» як попередження, коли nonce або хеш змушує браузери ігнорувати їх, і вказує «strict-dynamic» і report-uri.
Політика без object-src, base-uri, frame-ancestors або form-action повідомляється з конкретним ризиком, який кожна прогалина залишає відкритим, зокрема, коли default-src вже покриває один із них.
Максимальний вік HSTS порівняно з однорічним порогом попереднього завантаження, часом рукостискання TLS і кожним підресурсом http:// або цільовою формою, яка підриває сторінку HTTPS, перерахована разом із її селектором.
Заголовки зчитуються зі сторінки, яку ви вже переглядаєте, під час вашого сеансу, тож можна перевірити внутрішні інструменти та веб-сайти попереднього виробництва — немає загальнодоступної URL-адреси, до якої міг би отримати сканер.
Перегляньте контрольний список на реальній сторінці: переконайтеся, що CSP застосовується примусово, а не лише для звітів, HSTS установлено на рік і нічого не завантажується через http://.
Для онлайн-перевірки заголовків потрібна публічна URL-адреса. Це зчитує сторінку, яку ви переглядаєте, тому проміжне середовище за базовою авторизацією або VPN так само легко перевірити.
Миттєво подивіться, чи довга політика насправді щось обмежує, чи «unsafe-inline» і хост із підстановкою тихо перетворили це на прикрасу.
Знайдіть точне зображення, сценарій або дію форми, все ще використовуючи http:// на сторінці HTTPS, за допомогою селектора елемента, замість того, щоб шукати через консоль.
Скопіюйте датований звіт кожного заголовка, його значення та вердикт, щоб долучити до аудиту, пентесту або анкети відповідності.
Клацніть піктограму Security & CSP у док-станції DevSuite Pro. Перевірка запускається негайно, і підсумок показує, скільки заголовків пройшли, попередили або відсутні.
На вкладці «Заголовки» перелічено кожен заголовок безпеки з його значенням і вердиктом. Під ним розташовано перевірку розкриття інформації та заголовки CORS документа.
Відкрийте вкладку CSP для списку знахідок, а потім проаналізованих директив. Червоні джерела – це невдачі, бурштинові варті того, щоб придивитися ще раз, зелені – те, що використовує сильна політика.
Вкладка «Підключення» охоплює HTTPS, рукостискання TLS, HSTS і будь-який змішаний вміст. Для самого сертифіката клацніть замок в адресному рядку — жодне розширення не зможе його прочитати.
Звіт про копіювання створює звичайний текстовий виклад кожного вердикту, висновків CSP і будь-якого змішаного вмісту, готовий для заяви або перевірки безпеки.
Встановіть DevSuite Pro безкоштовно та отримайте понад 71 інструментів розробника