0

Αναλυτής κεφαλίδων ασφαλείας

Επικολλήστε ακατέργαστες κεφαλίδες απόκρισης HTTP από την καρτέλα curl -I ή DevTools' Network και λάβετε έναν βαθμολογημένο έλεγχο ασφαλείας — έναν πραγματικό συντακτικό γραμματικής Content-Security-Policy συν HSTS, X-Frame-Options, σημαίες cookie και άλλα, εντελώς εκτός σύνδεσης.

Buy Me a Coffee at ko-fi.com
Επεξεργασία... 0%
Ανάλυση κεφαλίδων
Ανάλυση CSP
Σκοράρισμα
Έγινε

Αποτέλεσμα

Οι κεφαλίδες απόκρισης φέρουν το μεγαλύτερο μέρος της πραγματικής πολιτικής ασφαλείας ενός ιστότοπου που επιβάλλεται από το πρόγραμμα περιήγησης, ωστόσο η ανάγνωση τους με τα μάτια είναι εύκολο να γίνει λάθος: μια Πολιτική Περιεχομένου-Ασφάλειας μπορεί να φαίνεται αυστηρή με μια ματιά, επιτρέποντας ταυτόχρονα αθόρυβα σενάρια «μη ασφαλούς ενσωμάτωσης» και μια κεφαλίδα Strict-Transport-Security μπορεί να είναι τόσο σύντομη με μια γραμμή max. Αυτό το εργαλείο παίρνει το ακατέργαστο μπλοκ κεφαλίδας που επικολλάτε — αντιγράφεται απευθείας από το curl -I, Postman ή ένα αίτημα καρτέλας DevTools Network του προγράμματος περιήγησης — και το εκτελεί μέσω της ίδιας κατηγορίας ελέγχων που χρησιμοποιούν γνωστοί διαδικτυακοί βαθμολογητές κεφαλίδων, εξ ολοκλήρου στο πρόγραμμα περιήγησής σας. Τίποτα δεν λαμβάνεται: ό,τι επικολλήσετε είναι το μόνο που αναλύεται, πράγμα που σημαίνει ότι λειτουργεί με τον ίδιο τρόπο για μια δημόσια τοποθεσία παραγωγής, έναν εσωτερικό διακομιστή σταδιοποίησης ή ένα τελικό σημείο που βρίσκεται πίσω από ένα τείχος προστασίας που κανένας εξωτερικός σαρωτής δεν θα μπορούσε ποτέ να φτάσει.

Το κεντρικό στοιχείο είναι μια πραγματική γραμματική ανάλυση περιεχομένου-ασφάλειας-πολιτικής, όχι μια λίστα ελέγχου. Η τιμή της κεφαλίδας χωρίζεται στα ερωτηματικά σε οδηγίες και η λίστα πηγών κάθε οδηγίας χωρίζεται και ελέγχεται με τους δικούς της όρους: οι οδηγίες που σχετίζονται με το σενάριο και το στυλ επισημαίνονται εάν επιτρέπουν 'unsafe-inline' ή 'unsafe-eval', οποιαδήποτε οδηγία επισημαίνεται για έναν γυμνό χαρακτήρα μπαλαντέρ '*-έξτρα scripts, σε αυτήν την πηγή (with object-src, base-uri ή default-src), οι πηγές ευρείας σχήματος όπως το 'https:' σε μια οδηγία δέσμης ενεργειών ονομάζονται εξίσου επιτρεπτές όσο ένας χαρακτήρας μπαλαντέρ και η πολιτική στο σύνολό της ελέγχεται για μια εναλλακτική προεπιλογή που λείπει και για καταργημένες οδηγίες (block-all-mixed-content., simple-all-mixed-content. Ένα CSP που αποστέλλεται μόνο ως Content-Security-Policy-Report-Only αναγνωρίζεται και επισημαίνεται ότι δεν έχει ακόμη εφαρμοστεί στην πραγματικότητα, διαφορετικό από μια πολιτική που λείπει πλήρως.

Πέρα από το CSP, το εργαλείο ελέγχει το Strict-Transport-Security αναλύοντας τη δική του οδηγία μέγιστου χρόνου και επισημαίνοντας τις τιμές κάτω από περίπου έξι μήνες ως πολύ σύντομες για να είναι ουσιαστικά αποτελεσματικές, καθώς και εάν έχουν οριστεί τα includeSubDomains και η προφόρτωση. Οι επιλογές X-Content-Type-Options πρέπει να είναι η ακριβής συμβολοσειρά "nosniff" διαφορετικά επισημαίνεται ότι αγνοείται από τα προγράμματα περιήγησης. Το X-Frame-Options ελέγχεται για DENY ή SAMEORIGIN, αλλά το εργαλείο γνωρίζει επίσης ότι μια οδηγία CSP frame-ancestors είναι η σύγχρονη αντικατάσταση για την προστασία από κλικ-jacking — εάν υπάρχει, οι X-Frame-Options αντιμετωπίζονται ως καλυμμένες ακόμα και όταν η ίδια η κεφαλίδα παλαιού τύπου απουσιάζει. Το Referrer-Policy ελέγχεται με την πραγματική λίστα έγκυρων λέξεων-κλειδιών και επισημαίνεται εάν οριστεί στην τιμή 'unsafe-url' που διαρρέει URL, η Πολιτική αδειών ελέγχεται για παρουσία και κάθε γραμμή Set-Cookie που βρίσκεται αναλύεται για τα δικά της χαρακτηριστικά Secure, HttpOnly και SameSite, συμπεριλαμβανομένου του συγκεκριμένου κανόνα Secure-Site-rejecte. προγράμματα περιήγησης.

Κάθε έλεγχος παράγει μία από τις τρεις ειλικρινείς καταστάσεις — καλή, χρειάζεται προσοχή ή λείπει — με μια απλή αγγλική εξήγηση για το γιατί αυτή η κεφαλίδα είναι σημαντική για πραγματικές επιθέσεις (XSS, clickjacking, κλοπή cookie, υποβάθμιση πρωτοκόλλου) και ο συνολικός βαθμός A-F είναι ένα διαφανές άθροισμα πόντων ανά κεφαλίδα αντί για βαθμολογία μαύρου κουτιού. Η πλήρης αναφορά μπορεί να αντιγραφεί ως απλό κείμενο με ένα κλικ για επικόλληση σε αίτημα έλξης, εισιτήριο ή έλεγχο ασφαλείας και επειδή η ανάλυση πραγματοποιείται εξ ολοκλήρου από το επικολλημένο κείμενο, αυτό το εργαλείο είναι εξίσου χρήσιμο για τον έλεγχο των κεφαλίδων του ιστότοπού σας, για τον έλεγχο της απάντησης ενός προμηθευτή πριν από την ενσωμάτωση με αυτούς ή για τον διπλό έλεγχο μιας αλλαγής διαμόρφωσης πριν αποσταλεί.