0

Αναλυτής Κεφαλίδων Ασφαλείας

Επικολλήστε ανεπεξέργαστες κεφαλίδες απόκρισης HTTP από curl -I ή την καρτέλα Network των DevTools και λάβετε έναν βαθμολογημένο έλεγχο ασφαλείας — έναν πραγματικό αναλυτή γραμματικής Content-Security-Policy μαζί με HSTS, X-Frame-Options, cookie flags και άλλα, εξ ολοκλήρου εκτός σύνδεσης.

🔒 Επεξεργάζεται εξ ολοκλήρου στο πρόγραμμα περιήγησής σας — τίποτα που εισάγετε εδώ δεν μεταφορτώνεται ποτέ.

Επεξεργασία... 0%
Ανάλυση κεφαλίδων
Ανάλυση CSP
Βαθμολόγηση
Ολοκληρώθηκε

Αποτέλεσμα

Οι κεφαλίδες απόκρισης μεταφέρουν το μεγαλύτερο μέρος της πραγματικής πολιτικής ασφαλείας ενός ιστότοπου που επιβάλλεται από τον browser, ωστόσο η ανάγνωσή τους με το μάτι είναι εύκολο να οδηγήσει σε λάθος: ένα Content-Security-Policy μπορεί να φαίνεται αυστηρό με μια πρώτη ματιά ενώ επιτρέπει αθόρυβα σενάρια 'unsafe-inline', και μια κεφαλίδα Strict-Transport-Security μπορεί να είναι παρούσα με τόσο μικρό max-age που ουσιαστικά δεν κάνει τίποτα. Αυτό το εργαλείο παίρνει το ανεπεξέργαστο μπλοκ κεφαλίδων που επικολλάτε — αντιγραμμένο απευθείας από curl -I, Postman ή ένα αίτημα στην καρτέλα Network των DevTools του browser — και το περνά από την ίδια κατηγορία ελέγχων που χρησιμοποιούν γνωστοί online βαθμολογητές κεφαλίδων, εξ ολοκλήρου μέσα στον browser σας. Τίποτα δεν ανακτάται: ό,τι επικολλήσετε είναι το μόνο που αναλύεται, πράγμα που σημαίνει ότι λειτουργεί πανομοιότυπα για έναν δημόσιο ιστότοπο παραγωγής, έναν εσωτερικό διακομιστή staging ή ένα endpoint πίσω από firewall που κανένας εξωτερικός σαρωτής δεν θα μπορούσε ποτέ να προσεγγίσει.

Το κεντρικό στοιχείο είναι ένας πραγματικός αναλυτής γραμματικής Content-Security-Policy, όχι μια λίστα ελέγχου. Η τιμή της κεφαλίδας διασπάται στα ερωτηματικά σε οδηγίες και η λίστα πηγών κάθε οδηγίας διασπάται και επιθεωρείται με τους δικούς της όρους: οδηγίες που σχετίζονται με script και style επισημαίνονται αν επιτρέπουν τα 'unsafe-inline' ή 'unsafe-eval', κάθε οδηγία επισημαίνεται για μια γυμνή πηγή wildcard '*' (με επιπλέον σοβαρότητα όταν αυτός ο wildcard βρίσκεται στα script-src, object-src, base-uri ή default-src), ευρείες πηγές σχήματος όπως 'https:' σε μια οδηγία σεναρίων επισημαίνονται ως σχεδόν το ίδιο επιτρεπτικές με έναν wildcard, και η πολιτική συνολικά ελέγχεται για απουσία fallback default-src και για παρωχημένες οδηγίες (block-all-mixed-content, plugin-types, referrer, reflected-xss) που οι σύγχρονοι browser απλώς αγνοούν. Ένα CSP που αποστέλλεται μόνο ως Content-Security-Policy-Report-Only αναγνωρίζεται και επισημαίνεται ότι δεν επιβάλλεται ακόμη στην πράξη, σε διάκριση από μια εντελώς απούσα πολιτική.

Πέρα από το CSP, το εργαλείο ελέγχει το Strict-Transport-Security αναλύοντας τη δική του οδηγία max-age και επισημαίνοντας τιμές κάτω των έξι μηνών περίπου ως πολύ σύντομες για να είναι ουσιαστικά αποτελεσματικές, συν το αν έχουν οριστεί τα includeSubDomains και preload. Το X-Content-Type-Options πρέπει να είναι η ακριβής συμβολοσειρά 'nosniff' αλλιώς επισημαίνεται ότι αγνοείται από τους browser. Το X-Frame-Options ελέγχεται για DENY ή SAMEORIGIN, αλλά το εργαλείο γνωρίζει επίσης ότι η οδηγία CSP frame-ancestors είναι η σύγχρονη αντικατάσταση για την προστασία clickjacking — αν αυτή είναι παρούσα, το X-Frame-Options θεωρείται καλυμμένο ακόμη και όταν η ίδια η παλαιού τύπου κεφαλίδα απουσιάζει. Το Referrer-Policy ελέγχεται σε σχέση με την πραγματική λίστα έγκυρων λέξεων-κλειδιών και επισημαίνεται αν έχει οριστεί στην τιμή 'unsafe-url' που διαρρέει URL, το Permissions-Policy ελέγχεται για παρουσία και κάθε γραμμή Set-Cookie που βρίσκεται αναλύεται για τα δικά της χαρακτηριστικά Secure, HttpOnly και SameSite, συμπεριλαμβανομένου του συγκεκριμένου κανόνα ότι τα SameSite=None cookies χωρίς Secure απορρίπτονται σιωπηλά από τους browser.

Κάθε έλεγχος παράγει μία από τρεις ειλικρινείς καταστάσεις — καλό, χρειάζεται προσοχή ή απουσιάζει — με μια επεξήγηση σε απλά ελληνικά για το γιατί αυτή η κεφαλίδα έχει σημασία για πραγματικές επιθέσεις (XSS, clickjacking, υποκλοπή cookies, υποβάθμιση πρωτοκόλλου) και ο συνολικός βαθμός A–F είναι ένα διαφανές άθροισμα πόντων ανά κεφαλίδα αντί για μια αδιαφανή βαθμολογία. Η πλήρης αναφορά μπορεί να αντιγραφεί ως απλό κείμενο με ένα κλικ για επικόλληση σε pull request, ticket ή έλεγχο ασφαλείας και, επειδή η ανάλυση γίνεται εξ ολοκλήρου από το επικολλημένο κείμενο, αυτό το εργαλείο είναι εξίσου χρήσιμο για τον έλεγχο των κεφαλίδων του δικού σας ιστότοπου, την αξιολόγηση της απόκρισης ενός προμηθευτή πριν από την ενσωμάτωση ή τον διπλό έλεγχο μιας αλλαγής ρυθμίσεων πριν αυτή τεθεί σε λειτουργία.