0

Turvapäiste analüsaator

Kleebi siia curl -I või DevTools Network vahekaardilt toores HTTP vastusepäised ja saad hinnatud turvaauditi — tõeline Content-Security-Policy grammatikaparser pluss HSTS, X-Frame-Options, küpsise lipud ja palju muud, täiesti võrguühenduseta.

🔒 Töödeldud täielikult teie brauseris – midagi, mida siia sisestate, ei laadita kunagi üles.

Töötlen... 0%
Päiste parsimine
CSP analüüsimine
Hindamine
Valmis

Tulemus

Vastusepäised kannavad suuremat osa veebisaidi tegelikust brauseri poolt jõustatud turvapoliitikast, kuid nende silmaga lugemisel on lihtne eksida: Content-Security-Policy võib pealtnäha tunduda range, samal ajal lubades vaikselt unsafe-inline skripte, ja Strict-Transport-Security päis võib olla olemas nii lühikese max-age väärtusega, et see praktiliselt ei tee midagi. See tööriist võtab su kleebitud toored päised — otse curl -I, Postmani või brauseri DevTools Network vahekaardi päringust — ja käitab need läbi samasuguste kontrollide, mida kasutavad tuntud veebipõhised päiste hindajad, täiesti sinu brauseris. Midagi ei pärita: analüüsitakse ainult seda, mida sa kleepisid, mis tähendab, et see töötab identselt nii avaliku tootmissaidi, sisemise testimisserveri kui ka tulemüüri taga oleva lõpp-punkti puhul, kuhu ükski väline skanner ei pääseks.

Keskmes on tõeline Content-Security-Policy grammatikaparser, mitte kontrollnimekiri. Päise väärtus tükeldatakse semikoolonite järgi direktiivideks ja iga direktiivi allikate loend jagatakse osadeks ning kontrollitakse eraldi: skriptide ja stiilidega seotud direktiivid märgistatakse, kui need lubavad 'unsafe-inline' või 'unsafe-eval', mis tahes direktiiv märgistatakse, kui see sisaldab paljast metamärki '*' allikana (eriti kõrge tõsidusega, kui see metamärk asub script-src, object-src, base-uri või default-src juures), laiaulatuslikud skeemiallikad nagu 'https:' skriptide direktiivi juures tuuakse välja kui peaaegu sama lubavad kui metamärk, ja kogu poliitikat kontrollitakse puuduva default-src varuväärtuse ning aegunud direktiivide (block-all-mixed-content, plugin-types, referrer, reflected-xss) suhtes, mida tänapäeva brauserid lihtsalt ignoreerivad. Ainult Content-Security-Policy-Report-Only-na saadetud CSP tuvastatakse ja märgitakse, et seda veel tegelikult ei jõustata, erinevalt täiesti puuduvast poliitikast.

Lisaks CSP-le kontrollib tööriist Strict-Transport-Security päist, parssides selle enda max-age direktiivi ja märgistades umbes kuuest kuust lühemaid väärtusi kui liiga lühikesi, et olla mõjusad, ning kontrollides, kas includeSubDomains ja preload on määratud. X-Content-Type-Options peab olema täpne string 'nosniff' või märgitakse, et brauserid ignoreerivad seda. X-Frame-Options kontrollitakse väärtuste DENY või SAMEORIGIN olemasolu, kuid tööriist teab ka, et CSP frame-ancestors direktiiv on klikijahi kaitse kaasaegne asendus — kui see on olemas, loetakse X-Frame-Options kaetuks isegi siis, kui pärandpäis ise puudub. Referrer-Policy kontrollitakse kehtivate märksõnade nimekirja vastu ja märgistatakse, kui see on seatud URL-i lekitavale 'unsafe-url' väärtusele, Permissions-Policy olemasolu kontrollitakse ja iga leitud Set-Cookie rida parsitakse selle enda Secure, HttpOnly ja SameSite atribuutide osas, kaasa arvatud konkreetne reegel, et SameSite=None küpsised ilma Secure atribuudita lükatakse brauserite poolt hääletult tagasi.

Iga kontroll annab ühe kolmest ausast olekust — korras, vajab tähelepanu või puudub — koos lihtsas keeles selgitusega, miks see päis on oluline reaalsete rünnete (XSS, klikijaht, küpsisevargus, protokolli alandamine) vastu, ja üldine A-F hinne on läbipaistev päistepunktide summa, mitte läbipaistmatu skoor. Tervikaruannet saab ühe klõpsuga lihttekstina kopeerida tõmbepäringusse, tiketti või turvaülevaatesse kleepimiseks ja kuna parsimine toimub täielikult kleebitud teksti põhjal, on see tööriist võrdselt kasulik nii enda saidi päiste auditeerimiseks, teenusepakkuja vastuse ülevaatamiseks enne integreerimist kui ka konfiguratsioonimuudatuse enne väljalaset üle kontrollimiseks.