0

Анализатор на хедъри за сигурност

Поставете необработени HTTP response хедъри от curl -I или раздела Network в инструментите за разработчици и получете оценен одит на сигурността — истински парсер на граматиката на Content-Security-Policy плюс HSTS, X-Frame-Options, флагове на бисквитките и още, изцяло офлайн.

🔒 Обработва се изцяло във вашия браузър - нищо, което въвеждате тук, никога не се качва.

Обработка... 0%
Обработка на хедъри
Анализ на CSP
Точкуване
Готово

Резултат

Response хедърите носят по-голямата част от истинската, налагана от браузъра политика за сигурност на един уебсайт, но четенето им на око лесно може да сбърка: един Content-Security-Policy може да изглежда строг на пръв поглед, а тихомълком да позволява „unsafe-inline“ скриптове, а Strict-Transport-Security хедър може да присъства с толкова кратък max-age, че на практика не прави нищо. Този инструмент взема суровия блок от хедъри, който поставите — копиран директно от curl -I, Postman или заявка в раздела Network на инструментите за разработчици на браузъра — и го подлага на същата категория проверки, използвани от добре познати онлайн оценители на хедъри, изцяло във вашия браузър. Нищо не се зарежда от мрежата: анализира се само това, което сте поставили, което означава, че работи еднакво както за публичен продукционен сайт, така и за вътрешен тестови сървър или крайна точка зад защитна стена, до която никой външен скенер не би могъл да достигне.

Централният елемент е истински парсер на граматиката на Content-Security-Policy, а не контролен списък. Стойността на хедъра се разделя по точка и запетая на директиви, а списъкът с източници на всяка директива се разделя и проверява самостоятелно: директивите, свързани със script и style, се маркират, ако позволяват „unsafe-inline“ или „unsafe-eval“, всяка директива се маркира за явен заместител „*“ като източник (с по-висока тежест, когато този заместител стои в script-src, object-src, base-uri или default-src), широкообхватни схеми като „https:“ в директива за script се посочват като почти толкова разрешителни, колкото заместител, а политиката като цяло се проверява за липсващ default-src резервен вариант и за остарели директиви (block-all-mixed-content, plugin-types, referrer, reflected-xss), които съвременните браузъри просто игнорират. CSP, изпратен само като Content-Security-Policy-Report-Only, се разпознава и маркира като все още неприлаган реално, за разлика от напълно липсваща политика.

Отвъд CSP, инструментът проверява Strict-Transport-Security, като парсира собствената му директива max-age и маркира стойности под приблизително шест месеца като твърде кратки, за да бъдат смислено ефективни, плюс това дали са зададени includeSubDomains и preload. X-Content-Type-Options трябва да бъде точният низ „nosniff“ или се маркира като игнориран от браузърите. X-Frame-Options се проверява за DENY или SAMEORIGIN, но инструментът също така знае, че директивата CSP frame-ancestors е съвременният заместител на защитата срещу clickjacking — ако тя присъства, X-Frame-Options се счита за покрит, дори когато самият наследен хедър липсва. Referrer-Policy се сверява с действителния списък от валидни ключови думи и се маркира, ако е зададена на изтичащата URL адреси стойност „unsafe-url“, Permissions-Policy се проверява за наличие, а всеки открит ред Set-Cookie се парсира за собствените му атрибути Secure, HttpOnly и SameSite, включително специфичното правило, че бисквитките със SameSite=None без Secure се отхвърлят мълчаливо от браузърите.

Всяка проверка дава едно от три честни състояния — добро, изисква внимание или липсва — с обяснение на ясен език защо този хедър има значение за реални атаки (XSS, clickjacking, кражба на бисквитки, понижаване на протокола), а общата оценка от A до F е прозрачен сбор от точките по отделните хедъри, а не непрозрачен резултат. Пълният доклад може да бъде копиран като обикновен текст с едно кликване за поставяне в pull request, задача (ticket) или преглед на сигурността и тъй като парсирането се извършва изцяло от поставения текст, този инструмент е еднакво полезен за одит на хедърите на собствения ви сайт, за преглед на отговора на доставчик преди интеграция с него или за двойна проверка на промяна в конфигурацията преди тя да бъде пусната.