Turvapäiste analüsaator
Kleepige töötlemata HTTP-vastuse päised curl -I või DevToolsi vahekaardilt Võrk ja hankige astmeline turbeaudit – tõeline sisu-turvapoliitika grammatikaparser, lisaks HSTS, X-Frame-Options, küpsisemärgid ja palju muud, täiesti võrguühenduseta.
Tulemus
Vastuste päised kannavad enamikku veebisaidi tegelikest brauseri poolt jõustatud turvapoliitikast, kuid neid silma järgi lugedes on lihtne eksida: sisu-turvapoliitika võib esmapilgul tunduda range, lubades samal ajal vaikselt ebaturvalisi skripte, ja range transpordi-turvalisuse päis võib esineda, kui maksimaalne vanus on nii lühike. See tööriist võtab teie kleebitud töötlemata päiseploki – kopeerides otse curl -I, Postmani või brauseri DevTools Networki vahekaardi päringust – ja käivitab selle läbi sama kategooria kontrollide, mida kasutavad tuntud veebipäise klasside hindajad, täielikult teie brauseris. Midagi ei tõmmata: analüüsitakse kõike, mida kleebitakse, mis tähendab, et see töötab identselt avaliku tootmiskoha, sisemise lavastusserveri või tulemüüri taga asuva lõpp-punkti puhul, kuhu ükski väline skanner kunagi ei pääse.
Keskseks osaks on tõeline sisu-turvapoliitika grammatikaparser, mitte kontroll-loend. Päise väärtus jagatakse semikoolonite abil direktiivideks ning iga direktiivi allikaloend jagatakse ja kontrollitakse vastavalt oma tingimustele: skripti ja stiiliga seotud direktiivid märgistatakse, kui need lubavad 'unsafe-inline' või 'unsafe-eval', kõik direktiivid märgitakse tühjaks metamärgiks '*' allikaks (koos ekstra raskusastmega objektil-skriptil või meta-skriptil default-src), skripti käskkirja laiaulatuslikud skeemiallikad, nagu „https:”, kutsutakse välja peaaegu sama lubavad kui metamärk ning poliitikat tervikuna kontrollitakse puuduva vaike-src tagavara ja aegunud direktiivide (block-all-mixed-content, plugin-types, viitaja, peegeldatud-xss) suhtes, mida tänapäevased brauserid lihtsalt ignoreerivad. Ainult sisu-turvapoliitika aruandena saadetud CSP tuvastatakse ja märgitakse, et see pole veel tegelikult jõustatud, mis erineb täielikult puuduvast poliitikast.
Lisaks CSP-le kontrollib tööriist ranget transporditurvalisust, analüüsides oma maksimaalse vanuse direktiivi ja märgistades väärtused, mis on alla kuue kuu, liiga lühikesed, et olla sisuliselt tõhusad, ning kas includeSubDomains ja eellaadimine on määratud. X-Content-Type-Options peab olema täpne string 'nosniff' või see märgitakse brauserite poolt ignoreerituks. X-Frame-Options on kontrollitud kas DENY või SAMEORIGIN, kuid tööriist on teadlik ka sellest, et CSP kaadri esivanemate direktiiv on kaasaegne asendus klõpsamiskaitsele – kui see on olemas, käsitletakse X-Frame-Options hõlmatuna isegi siis, kui pärandpäis ise puudub. Viitepoliitikat kontrollitakse kehtivate märksõnade tegeliku loendi suhtes ja märgistatakse, kui see on seatud URL-i lekkiva 'unsafe-url' väärtusele, Permissions-Policy'i olemasolu kontrollitakse ja iga leitud Set-Cookie rida sõelutakse oma atribuutide Secure, HttpOnly ja SameSite jaoks, sealhulgas konkreetne reegel SejectedNo, mille brauser ilma küpsisefailideta saab uuesti.
Iga kontroll annab ühe kolmest ausast olekust – hea, vajab tähelepanu või puudub – koos lihtsa ingliskeelse selgitusega selle kohta, miks see päis on tõeliste rünnakute puhul oluline (XSS, klõpsamine, küpsiste vargus, protokolli alandamine), ja üldine hinne A-F on läbipaistev päise punktide summa, mitte musta kasti skoor. Täieliku aruande saab ühe klõpsuga kopeerida lihttekstina, et kleepida tõmbepäringule, piletile või turvaülevaatusele, ja kuna sõelumine toimub täielikult kleebitud tekstist, on see tööriist sama kasulik ka teie saidi päiste auditeerimiseks, hankija vastuse ülevaatamiseks enne nendega integreerimist või konfiguratsioonimuudatuse kontrollimiseks enne tarnimist.