Analyseur d'en-têtes de sécurité
Collez les en-têtes de réponse HTTP bruts à partir de curl -I ou de l'onglet Réseau de DevTools et obtenez un audit de sécurité noté - un véritable analyseur de grammaire de politique de sécurité de contenu plus HSTS, X-Frame-Options, des indicateurs de cookies et plus encore, entièrement hors ligne.
Résultat
Les en-têtes de réponse contiennent la plupart de la véritable politique de sécurité appliquée par le navigateur d'un site Web, mais il est facile de se tromper en les lisant à l'œil nu : une politique de sécurité du contenu peut sembler stricte en un coup d'œil tout en autorisant discrètement les scripts en ligne "non sécurisés", et un en-tête Strict-Transport-Security peut être présent avec une durée maximale si courte qu'il ne fait presque rien. Cet outil prend le bloc d'en-tête brut que vous collez - copié directement à partir de curl -I, Postman ou d'une demande d'onglet DevTools Network du navigateur - et l'exécute via la même catégorie de vérifications utilisée par les évaluateurs d'en-tête en ligne bien connus, entièrement dans votre navigateur. Rien n'est récupéré : tout ce que vous collez est tout ce qui est analysé, ce qui signifie que cela fonctionne de la même manière pour un site de production public, un serveur intermédiaire interne ou un point final situé derrière un pare-feu qu'aucun scanner externe ne pourra jamais atteindre.
La pièce maîtresse est un véritable analyseur de grammaire Contenu-Sécurité-Politique, pas une liste de contrôle. La valeur de l'en-tête est divisée en points-virgules en directives, et la liste des sources de chaque directive est divisée et inspectée selon ses propres termes : les directives liées au script et au style sont marquées si elles autorisent "unsafe-inline" ou "unsafe-eval", toute directive est marquée pour une source générique "*" nue (avec une gravité supplémentaire lorsque ce caractère générique se trouve sur script-src, object-src, base-uri ou default-src), des sources de schéma larges comme 'https:' sur une directive de script est appelé aussi permissif qu'un caractère générique, et la politique dans son ensemble est vérifiée pour détecter une solution de secours par défaut manquante et des directives obsolètes (bloquer tout contenu mixte, types de plug-in, référent, réfléchi-xss) que les navigateurs modernes ignorent simplement. Un CSP envoyé uniquement en tant que Content-Security-Policy-Report-Only est reconnu et signalé comme n'étant pas encore réellement appliqué, contrairement à une politique totalement manquante.
Au-delà de CSP, l'outil vérifie Strict-Transport-Security en analysant sa propre directive d'âge maximum et en signalant les valeurs inférieures à environ six mois comme étant trop courtes pour être réellement efficaces, et si includeSubDomains et preload sont définis. X-Content-Type-Options doit être la chaîne exacte « nosniff », sinon elle est signalée comme ignorée par les navigateurs. X-Frame-Options est vérifié pour DENY ou SAMEORIGIN, mais l'outil est également conscient qu'une directive frame-ancestors CSP est le remplacement moderne de la protection contre le détournement de clics - si celle-ci est présente, X-Frame-Options est traité comme couvert même lorsque l'en-tête hérité lui-même est absent. Referrer-Policy est vérifié par rapport à la liste réelle des mots-clés valides et marqué s'il est défini sur la valeur « unsafe-url » de fuite d'URL, Permissions-Policy est vérifié pour sa présence et chaque ligne Set-Cookie trouvée est analysée pour ses propres attributs Secure, HttpOnly et SameSite, y compris la règle spécifique selon laquelle les cookies SameSite=None sans Secure sont rejetés silencieusement par les navigateurs.
Chaque vérification produit l'un des trois états honnêtes – bon, nécessite une attention particulière ou manquant – avec une explication en anglais simple de la raison pour laquelle cet en-tête est important pour les attaques réelles (XSS, détournement de clic, vol de cookies, déclassement du protocole), et la note globale A-F est une somme transparente de points par en-tête plutôt qu'un score de boîte noire. Le rapport complet peut être copié sous forme de texte brut en un clic pour être collé dans une demande d'extraction, un ticket ou un examen de sécurité, et comme l'analyse s'effectue entièrement à partir du texte collé, cet outil est également utile pour auditer les en-têtes de votre propre site, examiner la réponse d'un fournisseur avant de l'intégrer, ou revérifier une modification de configuration avant son expédition.