0

Security Headers Analyzer

Liitä raa'at HTTP-vastausotsikot curl -I- tai DevToolsin Verkko-välilehdeltä ja hanki arvosteltu tietoturvatarkastus – todellinen Content-Security-Policy-kieliopin jäsentäjä sekä HSTS, X-Frame-Options, evästeliput ja paljon muuta, täysin offline-tilassa.

Buy Me a Coffee at ko-fi.com
Käsitellään... 0%
Jäsennetään otsikoita
CSP:n analysointi
Pisteytys
Valmis

Tulos

Vastausotsikot sisältävät suurimman osan verkkosivuston todellisesta selaimen pakottavasta suojauskäytännöstä, mutta niiden silmästä lukeminen on helppo erehtyä: Content-Security-Policy voi näyttää tiukalta yhdellä silmäyksellä, mutta sallii hiljaa "safe-inline" -komentosarjat, ja Strict-Transport-Security-otsikko voi olla läsnä, jos enimmäisikä on niin lyhyt. Tämä työkalu ottaa liittämäsi raa'an otsikkolohkon – joka on kopioitu suoraan curl -I:stä, Postmanista tai selaimen DevTools Network -välilehtipyynnöstä – ja suorittaa sen saman luokan läpi, joita tunnetut online-otsikkoluokat käyttävät, kokonaan selaimessasi. Mitään ei haeta: kaikki, mitä liität, analysoidaan, mikä tarkoittaa, että se toimii identtisesti julkisella tuotantopaikalla, sisäisellä välityspalvelimella tai palomuurin takana sijaitsevalla päätepisteellä, jota ulkoinen skanneri ei koskaan pääse käsiksi.

Keskipiste on todellinen Content-Security-Policy-kieliopin jäsentäjä, ei tarkistuslista. Otsikon arvo jaetaan puolipisteillä direktiiveiksi, ja kunkin direktiivin lähdeluettelo jaetaan ja tarkastetaan omilla ehdoillaan: komentosarjaan ja tyyliin liittyvät direktiivit merkitään, jos ne sallivat 'unsafe-inline' tai 'unsafe-eval', mikä tahansa direktiivi merkitään paljaaksi jokerimerkiksi '*'-lähteeksi, ylimääräisellä sitrcs-vakavuusasteikolla objektilla-skriptillä tai jokeri-rc default-src), laajat lähteet, kuten "https:" komentosarjakäskyssä, kutsutaan yhtä sallivaksi kuin jokerimerkki, ja käytäntö kokonaisuudessaan tarkistetaan puuttuvien oletus-src-varaosien ja vanhentuneiden käskyjen varalta (block-all-mixed-content, plugin-types, referrer, reflected-xss), jotka nykyaikaiset selaimet yksinkertaisesti jättävät huomiotta. Vain Content-Security-Policy-Report-Only-muodossa lähetetty varmennepalveluntarjoaja tunnistetaan ja merkitään, että sitä ei ole vielä tosiasiallisesti valvottu, mikä eroaa täysin puuttuvasta käytännöstä.

CSP:n lisäksi työkalu tarkistaa Strict-Transport-Securityn jäsentämällä oman max-age-direktiivinsä ja merkitsemällä alle kuuden kuukauden arvot liian lyhyiksi ollakseen tarkoituksenmukaisesti tehokkaita, sekä onko includeSubDomains ja esilataus asetettu. X-Content-Type-Options on oltava tarkka merkkijono 'nosniff' tai se on merkitty selaimen ohittaneeksi. X-Frame-Options on valittu DENY tai SAMEORIGIN, mutta työkalu on myös tietoinen siitä, että CSP-kehysten esivanhemmat -direktiivi on nykyaikainen korvaus napsautussuojaukselle – jos sellainen on olemassa, X-Frame-Options katsotaan suojatuksi, vaikka itse vanha otsikko puuttuisi. Viittauskäytäntö tarkistetaan todellisen kelvollisten avainsanojen luettelon suhteen ja merkitään, jos se on asetettu URL-osoitteen vuotavaan "unsafe-url"-arvoon, Permissions-Policy tarkistetaan läsnäolon varalta ja jokainen löydetty Set-Cookie-rivi jäsennetään omille Secure-, HttpOnly- ja SameSite-attribuuteilleen, mukaan lukien erityinen sääntö SejecteedNo selain ilman evästeitä.

Jokainen tarkistus tuottaa yhden kolmesta rehellisestä tilasta – hyvä, tarvitsee huomiota tai puuttuu – ja siinä on yksinkertainen englanninkielinen selitys sille, miksi tällä otsikolla on merkitystä todellisissa hyökkäyksissä (XSS, napsautussyöttö, evästeen varkaus, protokollan alentaminen), ja yleinen A-F-arvosana on läpinäkyvä otsikkokohtaisten pisteiden summa eikä musta laatikko -pisteet. Täysi raportti voidaan kopioida pelkkänä tekstinä yhdellä napsautuksella liitettäväksi vetopyyntöön, lippuun tai suojaustarkistukseen, ja koska jäsentäminen tapahtuu kokonaan liitetystä tekstistä, tämä työkalu on yhtä hyödyllinen omien sivustosi otsikoiden tarkastamiseen, toimittajan vastauksen tarkistamiseen ennen integrointia tai määritysmuutoksen tarkistamiseen ennen sen lähettämistä.