Sicherheits-Header-Analysator
Fügen Sie rohe HTTP-Antwortheader aus „curl -I“ oder der Registerkarte „Netzwerk“ von DevTools ein und erhalten Sie eine abgestufte Sicherheitsüberprüfung – einen echten Content-Security-Policy-Grammatik-Parser plus HSTS, X-Frame-Optionen, Cookie-Flags und mehr, völlig offline.
Ergebnis
Antwort-Header enthalten die meisten echten, vom Browser erzwungenen Sicherheitsrichtlinien einer Website, doch wenn man sie mit bloßem Auge liest, kann man leicht einen Fehler machen: Eine Content-Security-Policy kann auf den ersten Blick streng aussehen, während sie stillschweigend „unsichere Inline“-Skripte zulässt, und ein Strict-Transport-Security-Header kann mit einem so kurzen Maximalalter vorhanden sein, dass er kaum etwas bewirkt. Dieses Tool nimmt den rohen Header-Block, den Sie einfügen – direkt von curl -I, Postman oder einer Browser-DevTools-Netzwerk-Tab-Anfrage kopiert – und führt ihn vollständig in Ihrem Browser durch dieselbe Prüfungskategorie, die von bekannten Online-Header-Gradern verwendet wird. Es wird nichts abgerufen: Alles, was Sie einfügen, wird analysiert, was bedeutet, dass es für einen öffentlichen Produktionsstandort, einen internen Staging-Server oder einen Endpunkt hinter einer Firewall, den kein externer Scanner jemals erreichen könnte, identisch funktioniert.
Das Herzstück ist ein echter Content-Security-Policy-Grammatik-Parser, keine Checkliste. Der Wert des Headers wird durch Semikolons in Direktiven aufgeteilt, und die Quellliste jeder Direktive wird aufgeteilt und nach ihren eigenen Bedingungen überprüft: Skript- und stilbezogene Direktiven werden markiert, wenn sie „unsafe-inline“ oder „unsafe-eval“ zulassen, jede Direktive wird für eine bloße Wildcard-Quelle „*“ markiert (mit zusätzlichem Schweregrad, wenn sich diese Wildcard auf script-src, object-src, base-uri oder default-src befindet), breite Schemaquellen wie „https:“ in einer Skript-Direktive werden genauso freizügig aufgerufen wie ein Platzhalter, und die Richtlinie als Ganzes wird auf einen fehlenden default-src-Fallback und auf veraltete Direktiven (block-all-mixed-content, Plugin-types, Referrer, Reflected-XSS) überprüft, die moderne Browser einfach ignorieren. Ein CSP, der nur als Content-Security-Policy-Report-Only gesendet wird, wird erkannt und als noch nicht tatsächlich durchgesetzt gekennzeichnet, im Gegensatz zu einer vollständig fehlenden Richtlinie.
Über CSP hinaus prüft das Tool Strict-Transport-Security, indem es seine eigene Max-Age-Direktive analysiert und Werte unter etwa sechs Monaten als zu kurz markiert, um sinnvoll wirksam zu sein. Außerdem prüft es, ob includeSubDomains und preload festgelegt sind. X-Content-Type-Options muss die exakte Zeichenfolge „nosniff“ sein, sonst wird sie von Browsern als ignoriert gekennzeichnet. X-Frame-Options wird auf DENY oder SAMEORIGIN überprüft, aber das Tool erkennt auch, dass eine CSP-Frame-Ancestors-Direktive der moderne Ersatz für Clickjacking-Schutz ist – wenn dieser vorhanden ist, wird X-Frame-Options auch dann als abgedeckt behandelt, wenn der Legacy-Header selbst fehlt. Referrer-Policy wird anhand der tatsächlichen Liste gültiger Schlüsselwörter überprüft und gekennzeichnet, wenn sie auf den URL-Leaking-Wert „unsafe-url“ gesetzt ist. Permissions-Policy wird auf Vorhandensein überprüft und jede gefundene Set-Cookie-Zeile wird auf ihre eigenen Secure-, HttpOnly- und SameSite-Attribute analysiert, einschließlich der spezifischen Regel, dass SameSite=None-Cookies ohne Secure von Browsern stillschweigend abgelehnt werden.
Jede Prüfung ergibt einen von drei ehrlichen Zuständen – „gut“, „Beachtung erforderlich“ oder „fehlt“ – mit einer verständlichen Erklärung, warum dieser Header für echte Angriffe wichtig ist (XSS, Clickjacking, Cookie-Diebstahl, Protokoll-Downgrade), und die Gesamtnote A-F ist eine transparente Summe der Punkte pro Header und kein Black-Box-Score. Der vollständige Bericht kann mit einem Klick als reiner Text kopiert werden, um ihn in eine Pull-Anfrage, ein Ticket oder eine Sicherheitsüberprüfung einzufügen. Da die Analyse vollständig anhand des eingefügten Textes erfolgt, ist dieses Tool gleichermaßen nützlich für die Prüfung der Header Ihrer eigenen Site, die Überprüfung der Antwort eines Anbieters vor der Integration oder die doppelte Überprüfung einer Konfigurationsänderung vor der Auslieferung.