0

Bezpečnostní analyzátor záhlaví

Vložte nezpracovaná záhlaví HTTP odpovědí z curl -I nebo ze záložky Network DevTools a získejte odstupňovaný bezpečnostní audit – skutečný analyzátor gramatiky Content-Security-Policy plus HSTS, X-Frame-Options, příznaky souborů cookie a další, zcela offline.

Buy Me a Coffee at ko-fi.com
Zpracování... 0%
Analýza záhlaví
Analýza CSP
Bodování
Hotovo

Výsledek

Záhlaví odpovědí nesou většinu skutečné bezpečnostní zásady webové stránky vynucené prohlížečem, přesto je snadné se při jejich čtení zmýlit: Zásady zabezpečení obsahu mohou na první pohled vypadat přísně a přitom tiše povolovat „nebezpečné-inline“ skripty a hlavička Strict-Transport-Security může být přítomna s maximálním věkem tak krátkým, že sotva něco udělá. Tento nástroj převezme nezpracovaný blok záhlaví, který vložíte – zkopírovaný přímo z curl -I, Postman nebo z požadavku karty DevTools Network prohlížeče – a provede jej prostřednictvím stejné kategorie kontrol, jaké používají známé online srovnávače záhlaví, zcela ve vašem prohlížeči. Nic se nenačte: analyzuje se vše, co vložíte, což znamená, že to funguje stejně pro veřejný produkční server, interní pracovní server nebo koncový bod umístěný za firewallem, kam by se žádný externí skener nikdy nedostal.

Středobodem je skutečný analyzátor obsahu-zabezpečení-politiky gramatiky, nikoli kontrolní seznam. Hodnota hlavičky je rozdělena středníky na direktivy a zdrojový seznam každé direktivy je rozdělen a kontrolován podle vlastních podmínek: direktivy související se skriptem a stylem jsou označeny, pokud povolují 'unsafe-inline' nebo 'unsafe-eval', jakákoli direktiva je označena pro holý zdroj '*' se zástupným znakem (s extra závažností u objektu base-script nebo wildcard sirc default-src), zdroje širokého schématu, jako je „https:“ v direktivě skriptu, jsou volány stejně přípustné jako zástupný znak a zásada jako celek je kontrolována, zda neobsahuje nouzovou hodnotu default-src a zda neobsahuje zastaralé direktivy (blokovat-všechno-smíšený-obsah, typy zásuvných modulů, referrer, odráží-xss), které moderní prohlížeče jednoduše ignorují. CSP odeslaný pouze jako Content-Security-Policy-Report-Only je rozpoznán a označen jako dosud nevynucený, na rozdíl od zcela chybějících zásad.

Kromě CSP nástroj kontroluje Strict-Transport-Security tím, že analyzuje vlastní direktivu maximálního věku a označí hodnoty za zhruba šest měsíců jako příliš krátké na to, aby byly smysluplné, plus zda jsou nastaveny includeSubDomains a preload. X-Content-Type-Options musí být přesný řetězec 'nosniff', jinak je prohlížečem označen jako ignorovaný. X-Frame-Options je zkontrolován na DENY nebo SAMEORIGIN, ale nástroj si také uvědomuje, že direktiva CSP frame-ancestors je moderní náhradou za ochranu proti click-jackingu – pokud je přítomna, X-Frame-Options je považováno za pokryté, i když chybí samotná starší hlavička. Referrer-Policy je zkontrolována podle skutečného seznamu platných klíčových slov a označena, pokud je nastavena na hodnotu 'unsafe-url' pro únik URL, Permissions-Policy je zkontrolována na přítomnost a každý nalezený řádek Set-Cookie je analyzován pro své vlastní atributy Secure, HttpOnly a SameSite, včetně specifického pravidla, že SameSite=None budou soubory cookie bez zabezpečených stránek tiše odmítat.

Každá kontrola vytváří jeden ze tří poctivých stavů – dobrý, vyžaduje pozornost nebo chybí – s jednoduchým anglickým vysvětlením, proč je tato hlavička důležitá pro skutečné útoky (XSS, clickjacking, krádež cookie, downgrade protokolu) a celková známka A-F je spíše transparentní součet bodů za hlavičku než skóre černé skříňky. Úplnou zprávu lze jedním kliknutím zkopírovat jako prostý text pro vložení do požadavku na stažení, tiketu nebo bezpečnostní kontroly, a protože analýza probíhá výhradně z vloženého textu, je tento nástroj stejně užitečný pro auditování záhlaví vašich vlastních stránek, kontrolu odpovědí dodavatele před integrací s nimi nebo dvojitou kontrolu změny konfigurace před odesláním.