Trình kiểm tra Bảo mật & CSP đọc các tiêu đề phản hồi của trang bạn đang truy cập và chấm điểm chúng — Chính sách bảo mật nội dung, HSTS, Chính sách giới thiệu, họ Cross-Origin, v.v. — sau đó chia nhỏ chỉ thị CSP xuống theo chỉ thị và đặt tên cho các nguồn làm suy yếu nó.
Tiêu đề bảo mật rất dễ bị sai và khó kiểm tra. Các giá trị tồn tại trên máy chủ, các chính sách là các chuỗi một dòng dài và các lỗi rất nhỏ: Chính sách bảo mật nội dung vẫn cho phép 'nội tuyến không an toàn' trông giống như một chính sách nhưng hầu như không dừng lại gì. Câu trả lời thông thường là dán URL của bạn vào máy quét trực tuyến, máy quét này chỉ hoạt động đối với các trang mà máy quét có thể tiếp cận — không phải trang web dàn dựng, không phải công cụ nội bộ, không phải trang yêu cầu đăng nhập.
Công cụ này kiểm tra trang trước mặt bạn, đăng nhập như bạn đang có. Nó đọc các tiêu đề phản hồi của tài liệu và đưa ra thông báo đạt, cảnh báo hoặc lỗi cho mỗi tiêu đề với lời giải thích rõ ràng: liệu CSP có tồn tại hay không, liệu HSTS có giữ trình duyệt trên HTTPS hay không, liệu tính năng đánh hơi MIME có tắt hay không, liệu người giới thiệu có rò rỉ URL đầy đủ hay không và tiêu đề Cross-Origin-* được đặt thành gì. Nó cũng chỉ ra các tiêu đề cung cấp nhiều thông tin hơn mức cần thiết, chẳng hạn như Máy chủ và X-Powered-By đặt tên cho phiên bản khung chính xác của bạn.
Tab CSP là trái tim của nó. Chính sách này được chia thành các chỉ thị, mọi nguồn đều được mã hóa màu và các phát hiện được đọc giống như một bài đánh giá: 'không an toàn nội tuyến' trong script-src được đánh dấu là lỗi, 'không an toàn-eval' và nguồn gốc ký tự đại diện là cảnh báo và dữ liệu: trong script-src là đường vòng. Nó biết các quy tắc khiến mọi người gặp rắc rối — rằng 'nội tuyến không an toàn' sẽ bị bỏ qua khi xuất hiện mã băm hoặc mã băm, vì vậy trường hợp đó là một cảnh báo chứ không phải là một lỗi và 'nghiêm ngặt động' đó sẽ thay thế danh sách cho phép của máy chủ. Các lệnh bị thiếu cũng được gọi ra: không có object-src, không có base-uri, không có tổ tiên khung, không có hành động biểu mẫu. Chính sách được cung cấp bởi thẻ meta và chính sách chỉ báo cáo được hiển thị riêng biệt vì chúng hoạt động khác nhau.
Tab Kết nối bao gồm những gì HTTPS thực sự đang thực hiện: bắt tay TLS, thời gian tối đa HSTS so với ngưỡng một năm mà quá trình tải trước yêu cầu, bao gồm Miền phụ và cờ tải trước cũng như mọi nguồn phụ không an toàn hoặc mục tiêu biểu mẫu làm suy yếu trang HTTPS. Một điều nó không yêu cầu: chi tiết chứng chỉ. Không tiện ích mở rộng trình duyệt nào có thể đọc chuỗi chứng chỉ, nhà phát hành hoặc ngày hết hạn, vì vậy, thay vì phát minh ra chúng, công cụ sẽ cho biết nơi cần tìm - ổ khóa trên thanh địa chỉ của bạn hoặc dịch vụ bên ngoài cho toàn bộ chuỗi.
CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referencer-Policy, Permissions-Policy và Cross-Origin, mỗi loại đều có pass, cảnh báo hoặc lỗi và giải thích rõ ràng về ý nghĩa của sự vắng mặt của nó.
Chính sách này được phân tích cú pháp thành các lệnh với mỗi nguồn được mã hóa màu, do đó, giá trị nguy hiểm sẽ nổi bật thay vì ẩn bên trong chuỗi tiêu đề 500 ký tự.
Gắn cờ 'không an toàn nội tuyến', 'không an toàn-eval', ký tự đại diện và dữ liệu: trong script-src — nhưng coi 'không an toàn nội tuyến' là cảnh báo khi nonce hoặc hàm băm khiến trình duyệt bỏ qua nó và ghi nhận 'strict-dynamic' và report-uri.
Một chính sách không có object-src, base-uri, frame-ancestors hoặc form-action sẽ được báo cáo với rủi ro cụ thể mà mỗi khoảng trống để lại, kể cả khi default-src đã bao gồm một trong số chúng.
Tuổi tối đa của HSTS so với ngưỡng tải trước một năm, thời gian bắt tay TLS và mọi nguồn phụ http:// hoặc mục tiêu biểu mẫu làm suy yếu trang HTTPS, được liệt kê cùng với bộ chọn của nó.
Tiêu đề được đọc từ trang bạn đang xem, cùng với phiên của bạn, do đó, các công cụ nội bộ và trang web tiền sản xuất có thể được kiểm tra — không có URL công khai nào để máy quét tiếp cận.
Kiểm tra danh sách kiểm tra trên trang thực: xác nhận CSP được thực thi thay vì chỉ báo cáo, HSTS được đặt trong một năm và không có gì vẫn đang tải qua http://.
Trình kiểm tra tiêu đề trực tuyến cần có URL công khai. Thao tác này sẽ đọc trang bạn đang xem, do đó, môi trường dàn dựng đằng sau xác thực cơ bản hoặc VPN cũng dễ dàng kiểm tra.
Xem nhanh liệu một chính sách dài có thực sự hạn chế bất cứ điều gì hay không, hay liệu 'không an toàn nội tuyến' và máy chủ ký tự đại diện đã âm thầm biến nó thành vật trang trí.
Tìm hành động hình ảnh, tập lệnh hoặc biểu mẫu chính xác vẫn sử dụng http:// trên trang HTTPS, bằng bộ chọn của thành phần, thay vì tìm kiếm qua bảng điều khiển.
Sao chép báo cáo ghi ngày tháng của mọi tiêu đề, giá trị và phán quyết của nó để đính kèm vào cuộc kiểm toán, bản theo dõi sâu nhất hoặc bảng câu hỏi tuân thủ.
Nhấp vào biểu tượng Bảo mật & CSP trong thanh công cụ DevSuite Pro. Quá trình kiểm tra sẽ diễn ra ngay lập tức và bản tóm tắt hiển thị số lượng tiêu đề đã được thông qua, bị cảnh báo hoặc bị thiếu.
Tab Tiêu đề liệt kê từng tiêu đề bảo mật cùng với giá trị và kết quả của nó. Bên dưới là phần kiểm tra tiết lộ thông tin và các tiêu đề CORS của tài liệu.
Mở tab CSP để xem danh sách kết quả, sau đó là các chỉ thị được phân tích cú pháp. Nguồn màu đỏ là thất bại, nguồn màu hổ phách đáng xem lại, nguồn màu xanh lá cây là những gì một chính sách mạnh mẽ sử dụng.
Tab Kết nối bao gồm HTTPS, bắt tay TLS, HSTS và mọi nội dung hỗn hợp. Đối với chính chứng chỉ, hãy nhấp vào ổ khóa trên thanh địa chỉ - không tiện ích mở rộng nào có thể đọc được.
Báo cáo sao chép tạo ra một bản tóm tắt bằng văn bản thuần túy về mọi phán quyết, kết quả CSP và mọi nội dung hỗn hợp, sẵn sàng cho yêu cầu xử lý hoặc đánh giá bảo mật.
Cài đặt DevSuite Pro miễn phí và mở khóa hơn 71 công cụ dành cho nhà phát triển cho trình duyệt của bạn.