Analizador de encabezados de seguridad
Pegue encabezados de respuesta HTTP sin formato desde curl -I o la pestaña Red de DevTools y obtenga una auditoría de seguridad graduada: un analizador gramatical de política de seguridad de contenido real más HSTS, X-Frame-Options, indicadores de cookies y más, completamente fuera de línea.
Resultado
Los encabezados de respuesta contienen la mayor parte de la política de seguridad real aplicada por el navegador de un sitio web, sin embargo, leerlos a simple vista es fácil equivocarse: una Política de seguridad de contenido puede parecer estricta a simple vista mientras que silenciosamente permite secuencias de comandos 'inseguras en línea', y un encabezado de Seguridad de transporte estricta puede estar presente con una duración máxima tan corta que apenas hace nada. Esta herramienta toma el bloque de encabezado sin formato que usted pega (copiado directamente de curl -I, Postman o una solicitud de pestaña de DevTools Network del navegador) y lo ejecuta a través de la misma categoría de comprobaciones utilizadas por conocidos clasificadores de encabezados en línea, completamente en su navegador. No se recupera nada: todo lo que pegue es todo lo que se analiza, lo que significa que funciona de manera idéntica para un sitio de producción público, un servidor de prueba interno o un punto final ubicado detrás de un firewall al que ningún escáner externo podría llegar.
La pieza central es un analizador gramatical real de políticas de seguridad de contenido, no una lista de verificación. El valor del encabezado se divide en punto y coma en directivas, y la lista de fuentes de cada directiva se divide e inspecciona en sus propios términos: las directivas relacionadas con scripts y estilos se marcan si permiten 'unsafe-inline' o 'unsafe-eval', cualquier directiva se marca para una fuente con comodín simple '*' (con mayor severidad cuando ese comodín se encuentra en script-src, object-src, base-uri o default-src), fuentes de esquema amplio como 'https:' en una directiva de script se llama casi tan permisiva como un comodín, y la política en su conjunto se verifica en busca de un respaldo de src predeterminado faltante y de directivas obsoletas (bloquear todo el contenido mixto, tipos de complementos, referencia, xss reflejado) que los navegadores modernos simplemente ignoran. Un CSP enviado únicamente como Contenido-Seguridad-Política-Reporte-Sólo se reconoce y se marca como aún no aplicado, a diferencia de una política que falta por completo.
Más allá de CSP, la herramienta verifica Strict-Transport-Security analizando su propia directiva de edad máxima y marcando valores menores de aproximadamente seis meses como demasiado cortos para ser significativamente efectivos, además de si están configurados includeSubDomains y preload. X-Content-Type-Options debe ser la cadena exacta 'nosniff' o los navegadores la marcarán como ignorada. X-Frame-Options está marcado para DENY o SAMEORIGIN, pero la herramienta también es consciente de que una directiva CSP frame-ancestros es el reemplazo moderno para la protección contra clics; si está presente, X-Frame-Options se trata como cubierta incluso cuando el encabezado heredado en sí está ausente. Referrer-Policy se compara con la lista real de palabras clave válidas y se marca si se establece en el valor 'insafe-url' que filtra la URL, se verifica la presencia de Permissions-Policy y cada línea Set-Cookie encontrada se analiza para sus propios atributos Secure, HttpOnly y SameSite, incluida la regla específica de que los navegadores rechazan silenciosamente las cookies SameSite=None sin Secure.
Cada verificación produce uno de tres estados honestos (bueno, necesita atención o faltante) con una explicación en inglés simple de por qué ese encabezado es importante para ataques reales (XSS, clickjacking, robo de cookies, degradación del protocolo), y la calificación general A-F es una suma transparente de puntos por encabezado en lugar de una puntuación de recuadro negro. El informe completo se puede copiar como texto sin formato con un solo clic para pegarlo en una solicitud de extracción, ticket o revisión de seguridad, y debido a que el análisis se realiza completamente a partir del texto pegado, esta herramienta es igualmente útil para auditar los encabezados de su propio sitio, revisar la respuesta de un proveedor antes de integrarlo con ellos o verificar un cambio de configuración antes de enviarlo.