0

Analyzátor bezpečnostních hlaviček

Vložte nezpracované HTTP hlavičky odpovědi z curl -I nebo ze záložky Network v DevTools a získejte známkovaný bezpečnostní audit – opravdový parser gramatiky Content-Security-Policy plus HSTS, X-Frame-Options, příznaky cookies a další, vše zcela offline.

🔒 Zpracováno výhradně ve vašem prohlížeči – nic, co zde zadáte, se nikdy nenahraje.

Zpracovává se... 0%
Zpracování hlaviček
Analýza CSP
Bodování
Hotovo

Výsledek

Hlavičky odpovědi nesou většinu skutečné, prohlížečem vynucované bezpečnostní politiky webu, přesto je snadné je při čtení očima špatně pochopit: Content-Security-Policy může na první pohled vypadat přísně, zatímco potichu povoluje 'unsafe-inline' skripty, a hlavička Strict-Transport-Security může být přítomna s tak krátkým max-age, že téměř nic nedělá. Tento nástroj vezme nezpracovaný blok hlaviček, který vložíte – zkopírovaný přímo z curl -I, Postmanu nebo ze záložky Network v DevTools prohlížeče – a spustí na něm stejnou kategorii kontrol, jakou používají známé online hodnotitele hlaviček, zcela ve vašem prohlížeči. Nic se nestahuje: analyzuje se pouze to, co vložíte, což znamená, že to funguje identicky pro veřejný produkční web, interní stagingový server i koncový bod za firewallem, na který by žádný externí skener nikdy nedosáhl.

Středobodem je opravdový parser gramatiky Content-Security-Policy, ne jen checklist. Hodnota hlavičky se rozdělí podle středníků na direktivy a seznam zdrojů každé direktivy se rozdělí a zkontroluje zvlášť: direktivy související se skripty a styly jsou označeny, pokud povolují 'unsafe-inline' nebo 'unsafe-eval', jakákoli direktiva je označena za holý zástupný znak '*' (se zvýšenou závažností, pokud se tento zástupný znak nachází u script-src, object-src, base-uri nebo default-src), široké zdroje schémat jako 'https:' u direktivy pro skripty jsou označeny za téměř stejně benevolentní jako zástupný znak a politika jako celek je zkontrolována na chybějící fallback default-src a na zastaralé direktivy (block-all-mixed-content, plugin-types, referrer, reflected-xss), které moderní prohlížeče jednoduše ignorují. CSP zaslaná pouze jako Content-Security-Policy-Report-Only je rozpoznána a označena jako dosud nevynucovaná, na rozdíl od zcela chybějící politiky.

Nad rámec CSP nástroj kontroluje Strict-Transport-Security parsováním vlastní direktivy max-age a označuje hodnoty pod zhruba šesti měsíci jako příliš krátké na to, aby byly smysluplně účinné, plus to, zda jsou nastaveny includeSubDomains a preload. X-Content-Type-Options musí být přesný řetězec 'nosniff', jinak je označena jako ignorovaná prohlížeči. X-Frame-Options se kontroluje na DENY nebo SAMEORIGIN, ale nástroj si je také vědom, že direktiva CSP frame-ancestors je moderní náhradou ochrany proti clickjackingu – pokud je přítomna, je X-Frame-Options považována za pokrytou, i když samotná starší hlavička chybí. Referrer-Policy se kontroluje oproti skutečnému seznamu platných klíčových slov a je označena, pokud je nastavena na hodnotu 'unsafe-url', která prozrazuje URL, Permissions-Policy se kontroluje na přítomnost a každý nalezený řádek Set-Cookie je parsován na vlastní atributy Secure, HttpOnly a SameSite, včetně specifického pravidla, že SameSite=None cookies bez Secure prohlížeče potichu odmítnou.

Každá kontrola produkuje jeden ze tří poctivých stavů – dobrý, vyžaduje pozornost nebo chybí – se srozumitelným vysvětlením, proč na dané hlavičce záleží při skutečných útocích (XSS, clickjacking, krádež cookies, downgrade protokolu), a celková známka A–F je transparentním součtem bodů za jednotlivé hlavičky, nikoli skóre z černé skříňky. Celou zprávu lze zkopírovat jako prostý text jedním kliknutím pro vložení do pull requestu, ticketu nebo bezpečnostní revize, a protože parsování probíhá výhradně z vloženého textu, je tento nástroj stejně užitečný pro audit hlaviček vlastního webu, pro kontrolu odpovědi dodavatele před integrací i pro dvojitou kontrolu změny konfigurace před nasazením.