0

सुरक्षा हेडर विश्लेषक

curl -I या DevTools के Network टैब से कच्चे HTTP रिस्पॉन्स हेडर पेस्ट करें और एक ग्रेडेड सुरक्षा ऑडिट प्राप्त करें — एक वास्तविक Content-Security-Policy व्याकरण पार्सर के साथ HSTS, X-Frame-Options, कुकी फ़्लैग और अधिक, पूरी तरह से ऑफ़लाइन।

🔒 पूरी तरह से आपके ब्राउज़र में संसाधित - आपके द्वारा यहां दर्ज की गई कोई भी चीज़ कभी भी अपलोड नहीं की जाती है।

प्रोसेस हो रहा है... 0%
हेडर पार्स कर रहे हैं
CSP का विश्लेषण कर रहे हैं
स्कोरिंग कर रहे हैं
पूर्ण

परिणाम

रिस्पॉन्स हेडर किसी वेबसाइट की असली ब्राउज़र-लागू सुरक्षा नीति का बड़ा हिस्सा अपने अंदर रखते हैं, फिर भी उन्हें आँखों से पढ़ना आसानी से ग़लत हो सकता है: एक Content-Security-Policy एक नज़र में सख़्त लग सकती है जबकि चुपके से 'unsafe-inline' स्क्रिप्ट की अनुमति दे रही हो, और एक Strict-Transport-Security हेडर मौजूद हो सकता है लेकिन उसका max-age इतना कम हो कि वह लगभग कुछ न करे। यह टूल आपके द्वारा पेस्ट किए गए कच्चे हेडर ब्लॉक को लेता है — सीधे curl -I, Postman या ब्राउज़र DevTools Network टैब की रिक्वेस्ट से कॉपी किया हुआ — और उसे उसी श्रेणी की जाँचों से गुज़ारता है जो जाने-माने ऑनलाइन हेडर ग्रेडर इस्तेमाल करते हैं, पूरी तरह से आपके ब्राउज़र में। कुछ भी fetch नहीं किया जाता: आप जो पेस्ट करते हैं, बस उसी का विश्लेषण होता है, जिसका मतलब है कि यह किसी सार्वजनिक प्रोडक्शन साइट, इंटरनल स्टेजिंग सर्वर, या फ़ायरवॉल के पीछे बैठे ऐसे एंडपॉइंट के लिए बिल्कुल एक जैसा काम करता है जिस तक कोई बाहरी स्कैनर कभी पहुँच ही नहीं सकता।

इसका केंद्रबिंदु एक वास्तविक Content-Security-Policy व्याकरण पार्सर है, कोई चेकलिस्ट नहीं। हेडर की वैल्यू को सेमीकोलन पर तोड़कर निर्देशों में बाँटा जाता है, और हर निर्देश की स्रोत सूची को तोड़कर उसकी अपनी शर्तों पर जाँचा जाता है: स्क्रिप्ट और स्टाइल से जुड़े निर्देशों को चिह्नित किया जाता है अगर वे 'unsafe-inline' या 'unsafe-eval' की अनुमति देते हैं, किसी भी निर्देश को एक सादे वाइल्डकार्ड '*' स्रोत के लिए चिह्नित किया जाता है (अतिरिक्त गंभीरता के साथ जब वह वाइल्डकार्ड script-src, object-src, base-uri या default-src पर बैठा हो), स्क्रिप्ट निर्देश पर 'https:' जैसे व्यापक स्कीम स्रोतों को लगभग वाइल्डकार्ड जितना ही अनुमेय बताया जाता है, और पूरी नीति को एक अनुपस्थित default-src फ़ॉलबैक और पुराने पड़ चुके निर्देशों (block-all-mixed-content, plugin-types, referrer, reflected-xss) के लिए जाँचा जाता है, जिन्हें आधुनिक ब्राउज़र अब अनदेखा कर देते हैं। केवल Content-Security-Policy-Report-Only के रूप में भेजी गई CSP को पहचान लिया जाता है और यह चिह्नित किया जाता है कि वह अभी वास्तव में लागू नहीं है, जो पूरी तरह से अनुपस्थित नीति से अलग बात है।

CSP से परे, यह टूल Strict-Transport-Security की जाँच उसके अपने max-age निर्देश को पार्स करके और लगभग छह महीने से कम मानों को सार्थक रूप से प्रभावी होने के लिए बहुत छोटा बताकर करता है, साथ ही यह भी देखता है कि includeSubDomains और preload सेट हैं या नहीं। X-Content-Type-Options का बिल्कुल सही स्ट्रिंग 'nosniff' होना अनिवार्य है, अन्यथा इसे ब्राउज़रों द्वारा अनदेखा किया गया चिह्नित किया जाता है। X-Frame-Options को DENY या SAMEORIGIN के लिए जाँचा जाता है, लेकिन टूल इस बात से भी अवगत है कि CSP frame-ancestors निर्देश क्लिकजैकिंग सुरक्षा का आधुनिक प्रतिस्थापन है — यदि वह मौजूद है, तो X-Frame-Options को कवर किया हुआ माना जाता है, भले ही लीगेसी हेडर स्वयं अनुपस्थित हो। Referrer-Policy को वैध कीवर्ड की वास्तविक सूची के विरुद्ध जाँचा जाता है और यदि URL लीक करने वाले 'unsafe-url' मान पर सेट हो तो चिह्नित किया जाता है, Permissions-Policy की उपस्थिति के लिए जाँच की जाती है, और पाया गया हर Set-Cookie लाइन उसके अपने Secure, HttpOnly और SameSite गुणों के लिए पार्स किया जाता है, जिसमें यह विशिष्ट नियम भी शामिल है कि SameSite=None कुकीज़ बिना Secure के ब्राउज़रों द्वारा चुपचाप अस्वीकार कर दी जाती हैं।

हर जाँच तीन ईमानदार स्थितियों में से एक उत्पन्न करती है — अच्छा, ध्यान देने की आवश्यकता है, या अनुपस्थित — और इस बात की सरल-भाषा में व्याख्या देती है कि वास्तविक हमलों (XSS, क्लिकजैकिंग, कुकी चोरी, प्रोटोकॉल डाउनग्रेड) के लिए वह हेडर क्यों मायने रखता है, और समग्र A-F ग्रेड किसी ब्लैक-बॉक्स स्कोर के बजाय प्रति-हेडर पॉइंट का पारदर्शी योग है। पूरी रिपोर्ट को किसी पुल रिक्वेस्ट, टिकट या सुरक्षा समीक्षा में पेस्ट करने के लिए एक क्लिक में सादे पाठ के रूप में कॉपी किया जा सकता है, और चूँकि पार्सिंग पूरी तरह से पेस्ट किए गए पाठ से होती है, यह टूल आपकी अपनी साइट के हेडर का ऑडिट करने, किसी वेंडर की प्रतिक्रिया को एकीकृत करने से पहले समीक्षा करने, या किसी कॉन्फ़िगरेशन परिवर्तन को शिप करने से पहले दोबारा जाँचने के लिए समान रूप से उपयोगी है।