सुरक्षा शीर्षलेख विश्लेषक
कर्ल -I या DevTools के नेटवर्क टैब से कच्चे HTTP प्रतिक्रिया हेडर पेस्ट करें और एक श्रेणीबद्ध सुरक्षा ऑडिट प्राप्त करें - एक वास्तविक सामग्री-सुरक्षा-नीति व्याकरण पार्सर प्लस एचएसटीएस, एक्स-फ़्रेम-विकल्प, कुकी फ़्लैग और बहुत कुछ, पूरी तरह से ऑफ़लाइन।
नतीजा
रिस्पॉन्स हेडर किसी वेबसाइट की अधिकांश वास्तविक ब्राउज़र-लागू सुरक्षा नीति को ले जाते हैं, फिर भी उन्हें आंखों से पढ़ने पर गलत होना आसान होता है: एक सामग्री-सुरक्षा-नीति चुपचाप 'असुरक्षित-इनलाइन' स्क्रिप्ट की अनुमति देते हुए एक नज़र में सख्त दिख सकती है, और एक सख्त-परिवहन-सुरक्षा हेडर अधिकतम आयु के साथ मौजूद हो सकता है, इतना कम कि यह मुश्किल से कुछ भी कर पाता है। यह टूल आपके द्वारा पेस्ट किए गए कच्चे हेडर ब्लॉक को लेता है - सीधे कर्ल -आई, पोस्टमैन, या ब्राउज़र डेवटूल्स नेटवर्क टैब अनुरोध से कॉपी किया जाता है - और इसे आपके ब्राउज़र में पूरी तरह से प्रसिद्ध ऑनलाइन हेडर ग्रेडर द्वारा उपयोग किए जाने वाले चेक की उसी श्रेणी के माध्यम से चलाता है। कुछ भी प्राप्त नहीं होता है: जो कुछ भी आप पेस्ट करते हैं उसका विश्लेषण किया जाता है, जिसका अर्थ है कि यह सार्वजनिक उत्पादन साइट, एक आंतरिक स्टेजिंग सर्वर, या फ़ायरवॉल के पीछे बैठे समापन बिंदु के लिए समान रूप से काम करता है जिस तक कोई बाहरी स्कैनर कभी नहीं पहुंच सकता है।
केंद्रबिंदु एक वास्तविक सामग्री-सुरक्षा-नीति व्याकरण पार्सर है, चेकलिस्ट नहीं। हेडर का मान अर्धविरामों पर निर्देशों में विभाजित किया गया है, और प्रत्येक निर्देश की स्रोत सूची को अपनी शर्तों पर विभाजित और निरीक्षण किया गया है: स्क्रिप्ट- और शैली-संबंधित निर्देशों को ध्वजांकित किया जाता है यदि वे 'असुरक्षित-इनलाइन' या 'असुरक्षित-eval' की अनुमति देते हैं, किसी भी निर्देश को एक नंगे वाइल्डकार्ड '*' स्रोत के लिए ध्वजांकित किया जाता है (अतिरिक्त गंभीरता के साथ जब वह वाइल्डकार्ड स्क्रिप्ट-src, ऑब्जेक्ट-src, बेस-यूरी या डिफ़ॉल्ट-src पर बैठता है), व्यापक योजना स्रोत जैसे एक स्क्रिप्ट निर्देश पर 'https:' को वाइल्डकार्ड के समान ही अनुमेय कहा जाता है, और समग्र रूप से नीति को एक लापता डिफ़ॉल्ट-src फ़ॉलबैक और अप्रचलित निर्देशों (ब्लॉक-ऑल-मिश्रित-सामग्री, प्लगइन-प्रकार, रेफरर, प्रतिबिंबित-xss) के लिए जांचा जाता है, जिसे आधुनिक ब्राउज़र आसानी से अनदेखा कर देते हैं। केवल सामग्री-सुरक्षा-नीति-रिपोर्ट-केवल के रूप में भेजे गए सीएसपी को मान्यता दी जाती है और चिह्नित किया जाता है कि यह वास्तव में अभी तक लागू नहीं हुआ है, जो पूरी तरह से गायब नीति से अलग है।
सीएसपी से परे, टूल अपने स्वयं के अधिकतम-आयु निर्देश को पार्स करके सख्त-परिवहन-सुरक्षा की जांच करता है और सार्थक रूप से प्रभावी होने के लिए लगभग छह महीने से कम के मूल्यों को चिह्नित करता है, साथ ही यह भी बताता है कि क्या सबडोमेन और प्रीलोड शामिल हैं। एक्स-कंटेंट-टाइप-ऑप्शंस सटीक स्ट्रिंग 'नोस्निफ़' होना चाहिए अन्यथा इसे ब्राउज़र द्वारा अनदेखा के रूप में चिह्नित किया जाएगा। X-Frame-Options को DENY या SAMEORIGIN के लिए जांचा जाता है, लेकिन टूल यह भी जानता है कि CSP फ्रेम-पूर्वजों का निर्देश क्लिक-जैकिंग सुरक्षा के लिए आधुनिक प्रतिस्थापन है - यदि वह मौजूद है, तो X-Frame-Options को तब भी कवर माना जाता है, जब लीगेसी हेडर अनुपस्थित हो। रेफरर-पॉलिसी को मान्य कीवर्ड की वास्तविक सूची के विरुद्ध जांचा जाता है और यदि यूआरएल-लीकिंग 'असुरक्षित-यूआरएल' मान पर सेट किया जाता है तो फ़्लैग किया जाता है, उपस्थिति के लिए अनुमति-पॉलिसी की जांच की जाती है, और पाई गई प्रत्येक सेट-कुकी लाइन को अपने स्वयं के सिक्योर, एचटीपीओनली और सेमसाइट विशेषताओं के लिए पार्स किया जाता है, जिसमें विशिष्ट नियम भी शामिल है कि सेमसाइट = सिक्योर के बिना कोई भी कुकीज़ ब्राउज़र द्वारा चुपचाप अस्वीकार नहीं की जाती है।
प्रत्येक चेक तीन ईमानदार स्थितियों में से एक उत्पन्न करता है - अच्छा है, ध्यान देने की आवश्यकता है, या गायब है - एक सादे-अंग्रेजी स्पष्टीकरण के साथ कि वह हेडर वास्तविक हमलों (XSS, क्लिकजैकिंग, कुकी चोरी, प्रोटोकॉल डाउनग्रेड) के लिए क्यों मायने रखता है, और समग्र ए-एफ ग्रेड ब्लैक-बॉक्स स्कोर के बजाय प्रति-हेडर अंकों का एक पारदर्शी योग है। पुल अनुरोध, टिकट या सुरक्षा समीक्षा में चिपकाने के लिए पूरी रिपोर्ट को एक क्लिक में सादे पाठ के रूप में कॉपी किया जा सकता है, और क्योंकि पार्सिंग पूरी तरह से चिपकाए गए पाठ से होती है, यह टूल आपकी अपनी साइट के हेडर का ऑडिट करने, विक्रेता के साथ एकीकृत करने से पहले उनकी प्रतिक्रिया की समीक्षा करने, या शिप करने से पहले कॉन्फ़िगरेशन परिवर्तन को दोबारा जांचने के लिए समान रूप से उपयोगी है।