Sikkerhedsheader-analysator
Indsæt rå HTTP-svarheadere fra curl -I eller DevTools' Netværk-fane og få en gradueret sikkerhedsvurdering — en ægte Content-Security-Policy-grammatikparser plus HSTS, X-Frame-Options, cookie-flags og mere, helt offline.
🔒 Behandles helt i din browser - intet, du indtaster her, bliver nogensinde uploadet.
Resultat
Svarheadere bærer en stor del af et websteds reelle browserhåndhævede sikkerhedspolitik, men det er nemt at aflæse dem forkert med det blotte øje: en Content-Security-Policy kan se stram ud ved første øjekast, mens den i stilhed tillader 'unsafe-inline'-scripts, og en Strict-Transport-Security-header kan være til stede med en max-age, der er så kort, at den næsten intet gør. Dette værktøj tager den rå header-blok, du indsætter — kopieret direkte fra curl -I, Postman eller en browsers DevTools Netværk-fane — og kører den gennem de samme typer tjek, som bruges af velkendte online header-gradere, helt inde i din browser. Intet hentes: det, du indsætter, er alt, hvad der analyseres, hvilket betyder, at det fungerer ens for et offentligt produktionssite, en intern staging-server eller et endpoint bag en firewall, som ingen ekstern scanner nogensinde kunne nå.
Midtpunktet er en ægte Content-Security-Policy-grammatikparser, ikke en tjekliste. Headerens værdi opdeles ved semikoloner i direktiver, og hvert direktivs kildeliste opdeles og inspiceres på sine egne præmisser: script- og style-relaterede direktiver markeres, hvis de tillader 'unsafe-inline' eller 'unsafe-eval', ethvert direktiv markeres for en ren wildcard-kilde '*' (med ekstra alvor, når det wildcard sidder på script-src, object-src, base-uri eller default-src), brede scheme-kilder som 'https:' på et script-direktiv fremhæves som næsten lige så tilladelige som et wildcard, og politikken som helhed tjekkes for en manglende default-src-fallback samt for forældede direktiver (block-all-mixed-content, plugin-types, referrer, reflected-xss), som moderne browsere ganske enkelt ignorerer. En CSP, der kun sendes som Content-Security-Policy-Report-Only, genkendes og markeres som endnu ikke håndhævet, adskilt fra en helt manglende politik.
Ud over CSP tjekker værktøjet Strict-Transport-Security ved at parse dens egen max-age-direktiv og markere værdier under cirka seks måneder som for korte til at være meningsfuldt effektive, samt om includeSubDomains og preload er sat. X-Content-Type-Options skal være den nøjagtige streng 'nosniff', ellers markeres den som ignoreret af browsere. X-Frame-Options tjekkes for DENY eller SAMEORIGIN, men værktøjet ved også, at et CSP frame-ancestors-direktiv er den moderne erstatning for clickjacking-beskyttelse — hvis det er til stede, anses X-Frame-Options som dækket, selv når den gamle header selv mangler. Referrer-Policy tjekkes mod den reelle liste af gyldige nøgleord og markeres, hvis den er sat til den URL-lækkende 'unsafe-url'-værdi, Permissions-Policy tjekkes for tilstedeværelse, og hver Set-Cookie-linje, der findes, parses for sine egne Secure-, HttpOnly- og SameSite-attributter, inklusive den specifikke regel, at SameSite=None-cookies uden Secure afvises lydløst af browsere.
Hvert tjek producerer én af tre ærlige tilstande — good, needs attention eller missing — med en forklaring på almindeligt dansk om, hvorfor den pågældende header betyder noget for reelle angreb (XSS, clickjacking, cookie-tyveri, protokoldowngrade), og den samlede A-F-karakter er en gennemsigtig sum af point pr. header snarere end en black-box-score. Hele rapporten kan kopieres som ren tekst med ét klik til indsættelse i et pull request, en ticket eller en sikkerhedsgennemgang, og fordi al parsing sker ud fra den indsatte tekst, er dette værktøj lige så anvendeligt til at revidere dit eget websteds headere, gennemgå en leverandørs svar, før du integrerer med dem, eller dobbelttjekke en konfigurationsændring, før den sættes i produktion.