← 返回功能
Pro

安全和 CSP 检查器

安全和 CSP 检查器会读取您所在页面的响应标头并对它们进行评分 - 内容安全策略、HSTS、Referrer-Policy、跨源系列等 - 然后按指令分解 CSP 指令并指出削弱它的来源。

安全标头很容易出错且难以检查。这些值存在于服务器上,策略是长单行字符串,并且错误很安静:仍然允许“不安全内联”的内容安全策略看起来像一个策略,但几乎没有停止任何操作。通常的答案是将您的 URL 粘贴到在线扫描仪中,该扫描仪仅适用于扫描仪可以到达的页面 - 不适用于临时站点,不适用于内部工具,不适用于登录后的页面。

该工具会检查您面前的页面(您已登录)。它读取文档的响应标头,并对每个标头给出通过、警告或失败的结果,并提供简单的解释:CSP 是否存在、HSTS 是否会让浏览器保持在 HTTPS 上、MIME 嗅探是否关闭、引荐来源网址是否泄漏完整 URL,以及 Cross-Origin-* 标头的设置是什么。它还指出了超出应有范围的标头,例如 Server 和 X-Powered-By 命名您的确切框架版本。

CSP 选项卡是它的核心。该策略被分成指令,每个源都用颜色编码,结果读起来像评论:script-src中的“unsafe-inline”被标记为失败,“unsafe-eval”和通配符来源被标记为警告,而data:在script-src中被标记为绕过。它知道让人犯错的规则——一旦出现随机数或散列,“不安全内联”就会被忽略,因此这种情况是警告而不是失败,并且“严格动态”取代了主机白名单。缺少的指令也会被指出:没有object-src,没有base-uri,没有frame-ancestors,没有form-action。由元标记提供的策略和仅报告策略单独显示,因为它们的行为不同。

“连接”选项卡涵盖了 HTTPS 实际执行的操作:TLS 握手、针对预加载所需的一年阈值的 HSTS max-age、includeSubDomains 和预加载标志,以及破坏 HTTPS 页面的每个不安全子资源或表单目标。它没有声明一件事:证书详细信息。没有浏览器扩展可以读取证书链、颁发者或到期日期,因此该工具不是发明它们,而是告诉您在哪里查找 - 地址栏中的挂锁,或完整链的外部服务。

实时预览
example.com
安全与CSP 1 个问题,3 个警告
标头 CSP 联系
5
通过
3
警告
1
丢失的
24
标头
✓
Content-Security-Policy
存在 - 脚本和其他资源受到限制
!
Strict-Transport-Security
max-age 低于预加载要求的 1 年
max-age=86400
✗
Referrer-Policy
缺失——完整的 URL 可能会泄露给其他网站
政策调查结果
✗script-src 允许 'unsafe-inline'
!img-src 允许 *
!无 base-uri — 注入的 标签可以重写相对 URL
script-src 'self' 'nonce-r4nd0m' 'unsafe-inline' https://cdn.example.com
核心功能

每个安全标头均已分级

CSP、HSTS、X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Permissions-Policy 和 Cross-Origin 系列,每个都有通过、警告或失败以及对其缺失含义的简单解释。

CSP 按指令分解指令

该策略被解析为每个源都用颜色编码的指令,因此危险值会脱颖而出,而不是隐藏在 500 个字符的标头字符串中。

知道让人出局的规则

标记“unsafe-inline”、“unsafe-eval”、通配符和数据:在 script-src 中,但当随机数或哈希使浏览器忽略它时,将“unsafe-inline”视为警告,并归功于“strict-dynamic”和 report-uri。

缺少命名指令

没有 object-src、base-uri、frame-ancestors 或 form-action 的策略会报告每个间隙留下的特定风险,包括当 default-src 已经涵盖其中之一时。

HSTS、TLS 和混合内容

HSTS max-age 与一年预加载阈值、TLS 握手时间以及破坏 HTTPS 页面的每个 http:// 子资源或表单目标(与其选择器一起列出)。

适用于登台和登录后

标题是从您已经在会话中查看的页面读取的,因此可以检查内部工具和预生产站点 - 扫描仪无法访问公共 URL。

使用场景

在启动前加固网站

在实际页面上检查清单:确认 CSP 已强制执行,而不是仅报告,HSTS 设置为一年,并且 http:// 上仍然没有加载任何内容。

检查扫描仪无法到达的临时站点

在线标头检查器需要公共 URL。这会读取您正在查看的页面,因此基本身份验证或 VPN 背后的临时环境也很容易检查。

查看您继承的 CSP

一眼就能看出长策略是否实际上限制了任何东西,或者“不安全内联”和通配符主机是否已经悄悄地将其变成了装饰。

追踪混合内容警告

使用元素的选择器在 HTTPS 页面上仍然使用 http:// 查找确切的图像、脚本或表单操作,而不是通过控制台进行搜索。

安全审查的证据

复制每个标头、其值及其结论的注明日期的报告,以附加到审计、渗透测试后续行动或合规调查问卷中。

使用方法
1

开放安全和 CSP

单击 DevSuite Pro 扩展坞中的安全和 CSP 图标。检查立即运行,摘要显示有多少标头通过、警告或丢失。

2

阅读标题判决

“标头”选项卡列出了每个安全标头及其值和结论。下面是信息披露检查和文档的 CORS 标头。

3

审查政策

打开结果列表的 CSP 选项卡,然后打开已解析的指令。红色来源是失败的,黄色来源值得重新审视,绿色来源是强有力的政策所使用的。

4

检查连接

“连接”选项卡涵盖 HTTPS、TLS 握手、HSTS 和任何混合内容。对于证书本身,请单击地址栏中的挂锁 - 没有扩展程序可以读取它。

5

随身携带调查结果

复制报告会生成每个判决、CSP 调查结果和任何混合内容的纯文本摘要,以供罚单或安全审查。

准备好开始了吗?

免费安装 DevSuite Pro,为您的浏览器解锁 71+ 个开发者工具。

添加到 Chrome 添加到 Edge 添加到 Firefox