0

Security Headers Analyzer

Liitä curl -I:llä tai DevToolsin Network-välilehdeltä kopioidut raa'at HTTP-vastausotsikot ja saat arvosanallisen tietoturva-auditoinnin — todellinen Content-Security-Policy-kielioppijäsennin sekä HSTS, X-Frame-Options, evästeiden liput ja paljon muuta, täysin offline-tilassa.

🔒 Käsitelty kokonaan selaimessasi – mitään tähän kirjoittamaasi ei koskaan ladata.

Käsitellään... 0%
Jäsennetään otsikoita
Analysoidaan CSP
Pisteytetään
Valmis

Tulos

Vastausotsikot sisältävät suurimman osan verkkosivuston todellisesta, selaimen toimeenpanemasta tietoturvakäytännöstä, mutta niiden lukeminen silmämääräisesti on helppo tehdä väärin: Content-Security-Policy saattaa näyttää tiukalta pikaisella vilkaisulla, vaikka se sallii hiljaa 'unsafe-inline'-skriptit, ja Strict-Transport-Security-otsikko voi olla olemassa niin lyhyellä max-age-arvolla, ettei siitä ole juuri mitään hyötyä. Tämä työkalu ottaa liittämäsi raa'an otsikkolohkon — kopioituna suoraan curl -I:stä, Postmanista tai selaimen DevTools Network -välilehdeltä — ja ajaa sille samat tarkistukset, joita tunnetut verkon otsikoiden arviointityökalut käyttävät, täysin selaimessasi. Mitään ei noudeta: vain liittämäsi teksti analysoidaan, mikä tarkoittaa, että se toimii samalla tavalla julkiselle tuotantosivustolle, sisäiselle staging-palvelimelle tai sellaiselle päätepisteelle, joka on palomuurin takana, jonne ulkoinen skanneri ei koskaan pääsisi.

Keskiössä on todellinen Content-Security-Policy-kielioppijäsennin, ei tarkistuslista. Otsikon arvo jaetaan puolipisteiden kohdalta direktiiveiksi, ja kunkin direktiivin lähdeluettelo jaetaan ja tarkastellaan omilla ehdoillaan: script- ja style-tyyppiset direktiivit liputetaan, jos ne sallivat 'unsafe-inline'- tai 'unsafe-eval'-määreet, mikä tahansa direktiivi liputetaan paljaasta wildcard-lähteestä '*' (vakavuus on suurempi, kun wildcard on script-src-, object-src-, base-uri- tai default-src-direktiivissä), laajat protokollalähteet, kuten 'https:' script-direktiivissä, huomautetaan lähes yhtä salliviksi kuin wildcard, ja koko käytäntö tarkastetaan puuttuvan default-src-varatason sekä vanhentuneiden direktiivien (block-all-mixed-content, plugin-types, referrer, reflected-xss) varalta, joita modernit selaimet eivät enää huomioi. CSP, joka on lähetetty vain Content-Security-Policy-Report-Only-muodossa, tunnistetaan ja liputetaan sellaiseksi, jota ei vielä tosiasiallisesti valvota, toisin kuin kokonaan puuttuva käytäntö.

CSP:n lisäksi työkalu tarkastaa Strict-Transport-Securityn jäsentämällä sen oman max-age-direktiivin ja liputtamalla arvot, jotka ovat alle noin kuusi kuukautta, liian lyhyiksi ollakseen merkityksellisen tehokkaita, sekä sen, onko includeSubDomains ja preload asetettu. X-Content-Type-Optionsin on oltava tasan merkkijono 'nosniff', tai se liputetaan selainten ohittamaksi. X-Frame-Optionsista tarkistetaan DENY tai SAMEORIGIN, mutta työkalu on myös tietoinen siitä, että CSP:n frame-ancestors-direktiivi on moderni korvaaja klikkaussuojaukselle — jos tämä on olemassa, X-Frame-Options katsotaan katetuksi, vaikka vanhempi otsikko itse puuttuisikin. Referrer-Policy tarkastetaan tunnettujen avainsanojen luetteloa vasten ja liputetaan, jos arvoksi on asetettu URL-osoitteen vuotava 'unsafe-url'-arvo, Permissions-Policy tarkastetaan olemassaolon osalta, ja jokaisesta löydetystä Set-Cookie-rivistä jäsennetään Secure-, HttpOnly- ja SameSite-attribuutit, mukaan lukien erityissääntö, jonka mukaan selaimet hylkäävät äänettömästi SameSite=None-evästeet ilman Secure-lippua.

Jokainen tarkistus tuottaa yhden kolmesta rehellisestä tilasta — Hyvä, Vaatii huomiota tai Puuttuu — ja selkosuomeksi kerrotaan, miksi kyseinen otsikko on tärkeä todellisiin hyökkäyksiin (XSS, klikkaus, evästeiden varastaminen, protokollan alentaminen). Kokonaisarvosana A–F on läpinäkyvä summa otsikkokohtaisista pisteistä, ei mustan laatikon pisteytys. Koko raportti voidaan kopioida selkotekstinä yhdellä napsautuksella pull requestiin, tikettiin tai tietoturvakatselmukseen, ja koska jäsennys tapahtuu kokonaan liitetystä tekstistä, tämä työkalu on yhtä hyödyllinen oman sivuston otsikoiden auditointiin, toimittajan vastauksen tarkistamiseen ennen integrointia tai asetusmuutoksen tuplatarkistukseen ennen sen tuotantoon viemistä.