Sikkerhed Headers Analyzer
Indsæt rå HTTP-svar-headers fra curl -I eller DevTools' Network-faneblad og få en gradueret sikkerhedsrevision - en ægte Content-Security-Policy grammatikparser plus HSTS, X-Frame-Options, cookie-flag og mere, helt offline.
Resultat
Svarheadere bærer det meste af et websteds rigtige browser-tvungne sikkerhedspolitik, men alligevel er det let at tage fejl af at læse dem med øjet: En Content-Security-Policy kan se streng ud med et øjeblik, mens den stille og roligt tillader "unsafe-inline"-scripts, og en Strict-Transport-Security-header kan være til stede med en maks-alder så kort, at den næsten ikke gør noget. Dette værktøj tager den rå overskriftsblok, du indsætter i - kopieret direkte fra curl -I, Postman eller en browser DevTools Network-faneanmodning - og kører den gennem den samme kategori af kontroller, som bruges af velkendte online header-graderere, helt i din browser. Intet hentes: Uanset hvad du indsætter, er alt, der bliver analyseret, hvilket betyder, at det fungerer identisk for et offentligt produktionssted, en intern staging-server eller et slutpunkt, der sidder bag en firewall, som ingen ekstern scanner nogensinde kunne nå.
Omdrejningspunktet er en rigtig indholds-sikkerhedspolitik-grammatik-parser, ikke en tjekliste. Overskriftens værdi er opdelt på semikolon i direktiver, og hvert direktivs kildeliste opdeles og inspiceres på sine egne betingelser: script- og stilrelaterede direktiver markeres, hvis de tillader 'unsafe-inline' eller 'unsafe-eval', ethvert direktiv er markeret for en blottet jokertegn '*'-kilde (med ekstra alvorlighed på, når det script-wildcard-sitserc, objekt-baseret- eller default-src), kilder med brede skemaer som 'https:' på et script-direktiv kaldes så næsten lige så tilladelige som et jokertegn, og politikken som helhed kontrolleres for manglende standard-src-faldback og for forældede direktiver (bloker-alt-blandet-indhold, plugin-typer, referrer, reflekteret-xss blot ignorerer den moderne browser). En CSP, der kun sendes som Content-Security-Policy-Report-Only, genkendes og markeres som ikke faktisk håndhævet endnu, adskilt fra en fuldstændig manglende politik.
Ud over CSP kontrollerer værktøjet Strict-Transport-Security ved at analysere dets eget max-age direktiv og markere værdier under ca. seks måneder som for korte til at være meningsfuldt effektive, plus om includeSubDomains og preload er indstillet. X-Content-Type-Options skal være den nøjagtige streng 'nosniff', ellers markeres den som ignoreret af browsere. X-Frame-Options er markeret for DENY eller SAMEORIGIN, men værktøjet er også klar over, at et CSP-frame-ancestors-direktiv er den moderne erstatning for klik-jacking-beskyttelse - hvis det er til stede, behandles X-Frame-Options som dækket, selv når selve den gamle header er fraværende. Referrer-Policy kontrolleres mod den rigtige liste over gyldige søgeord og markeres, hvis den er indstillet til den URL-lækkende 'unsafe-url'-værdi, Permissions-Policy kontrolleres for tilstedeværelse, og hver set-cookie-linje, der findes, analyseres for sine egne Secure-, HttpOnly- og SameSite-attributter, inklusive den specifikke regel, at SameSite afviser cookies uden Secure=No afviser.
Hver check producerer en af tre ærlige tilstande - god, kræver opmærksomhed eller mangler - med en almindelig engelsk forklaring på, hvorfor den overskrift betyder noget for rigtige angreb (XSS, clickjacking, cookie-tyveri, protokol-nedgradering), og den overordnede A-F-karakter er en gennemsigtig sum af per-header-point snarere end en black-box-score. Den fulde rapport kan kopieres som almindelig tekst med et enkelt klik til indsættelse i en pull-anmodning, billet eller sikkerhedsgennemgang, og fordi parsing sker udelukkende fra den indsatte tekst, er dette værktøj lige så nyttigt til at revidere dit eget websteds overskrifter, gennemgå en leverandørs svar før integration med dem, eller dobbelttjekke en konfigurationsændring, før den afsendes.