0

מנתח כותרות אבטחה

הדבק כותרות תגובת HTTP גולמיות מכרטיסיית הרשת של curl -I או DevTools וקבל ביקורת אבטחה מדורגת - מנתח דקדוק אמיתי של תוכן-אבטחה-מדיניות בתוספת HSTS, X-Frame-Options, דגלי קובצי Cookie ועוד, לגמרי לא מקוון.

Buy Me a Coffee at ko-fi.com
מעבד... 0%
ניתוח כותרות
ניתוח CSP
ניקוד
בוצע

תוצאה

כותרות תגובות נושאות את רוב מדיניות האבטחה האמיתית של אתר אינטרנט, אך קל לטעות בקריאה בעין: מדיניות תוכן-אבטחה יכולה להיראות קפדנית במבט חטוף תוך שהיא מאפשרת בשקט סקריפטים 'לא בטוחים ב-inline', וכותרת Strict-Transport-Security יכולה להיות קיימת עם גיל מקסימלי כל כך קצר שהוא בקושי עושה כלום. הכלי הזה לוקח את גוש הכותרות הגולמי שאתה מדביק בו - מועתק ישירות מ-Curl -I, Postman, או בקשת כרטיסיית DevTools Network של דפדפן - ומריץ אותו דרך אותה קטגוריה של בדיקות המשמשות את מדורגי הכותרות המקוונים הידועים, כולו בדפדפן שלך. שום דבר לא נשלף: כל מה שתדביק הוא כל מה שנותח, מה שאומר שהוא עובד באופן זהה עבור אתר הפקה ציבורי, שרת סטייינג פנימי או נקודת קצה שיושבת מאחורי חומת אש שאף סורק חיצוני לא יוכל להגיע אליה.

החלק המרכזי הוא מנתח דקדוק אמיתי של תוכן-אבטחה-מדיניות, לא רשימת בדיקה. הערך של הכותרת מפוצל בנקודה-פסיק להנחיות, ורשימת המקורות של כל הנחיה מפוצלת ונבדקת לפי התנאים שלה: הנחיות הקשורות לסקריפט ולסגנון מסומנות אם הן מאפשרות 'לא בטוח-inline' או 'eval unsafe-eval', כל הנחיה מסומנת כמקור '*' חשוף (עם חומרה נוספת ב-script wildcard-sitrc זה או default-src), מקורות סכימה רחבה כמו 'https:' בהנחיית סקריפט נקראים כמעט מתירניים כמו תווים כלליים, והמדיניות בכללותה נבדקת אם חסרה ברירת מחדל-src fallback ועבור הנחיות שהוצאו משימוש (block-all-mixed-content, plugin-types, referrer, reflected-xss) פשוט מתעלמים מהדפדפן המודרני. CSP שנשלח רק כ-Content-Security-Policy-Report-Only מזוהה ומסומן כעדיין לא נאכף בפועל, להבדיל ממדיניות חסרה לחלוטין.

מעבר ל-CSP, הכלי בודק את Strict-Transport-Security על ידי ניתוח הוראת הגיל המקסימלי שלו וסימון ערכים מתחת לשישה חודשים בערך כקצרים מכדי להיות יעילים באופן משמעותי, וכן האם מוגדרים includeSubDomains וטעינה מראש. X-Content-Type-Options חייבת להיות המחרוזת המדויקת 'nosniff' או שהיא מסומנת כמתעלמים מהדפדפנים. X-Frame-Options מסומן עבור DENY או SAMEORIGIN, אבל הכלי מודע גם לכך שהנחיית CSP frame-ancestors היא התחליף המודרני להגנה מפני קליקים - אם זה קיים, X-Frame-Options יטופל כמכוסה גם כאשר הכותרת הישנה עצמה נעדרת. Referrer-Policy נבדקת מול הרשימה האמיתית של מילות מפתח חוקיות ומסומנת אם היא מוגדרת לערך 'unsafe-url' דולף כתובת URL, Permissions-Policy נבדקת עבור נוכחות, וכל שורת Set-Cookie שנמצאה מנותחת עבור המאפיינים Secure, HttpOnly ו- SameSite משלה, כולל הכלל הספציפי ש-SameSite rejected דפדפן ללא Secure=No rejected דפדפן.

כל בדיקה מייצרת אחד משלושת מצבים כנים - טוב, זקוק לתשומת לב או חסר - עם הסבר באנגלית פשוט מדוע הכותרת הזו חשובה להתקפות אמיתיות (XSS, חטיפת קליקים, גניבת עוגיות, שדרוג לאחור של פרוטוקול), והציון הכללי של A-F הוא סכום שקוף של נקודות לכל כותרת ולא ציון של קופסה שחורה. ניתן להעתיק את הדוח המלא כטקסט רגיל בלחיצה אחת להדבקה בבקשת משיכה, כרטיס או סקירת אבטחה, ומכיוון שהניתוח מתרחש כולו מהטקסט המודבק, הכלי הזה שימושי באותה מידה לביקורת כותרות האתר שלך, סקירת תגובת הספק לפני השילוב איתם, או בדיקה כפולה של שינוי תצורה לפני שהוא נשלח.