Sigurnosni analizator zaglavlja
Zalijepite neobrađena zaglavlja HTTP odgovora s kartice Curl -I ili DevTools' Network i dobijte ocjenjenu sigurnosnu reviziju — pravi gramatički parser Content-Security-Policy plus HSTS, X-Frame-Options, zastavice za kolačiće i više, potpuno izvanmrežno.
Rezultat
Zaglavlja odgovora nose većinu pravih sigurnosnih pravila web stranice koje nameće preglednik, no čitajući ih okom lako je pogriješiti: Content-Security-Policy može izgledati strogo na prvi pogled dok tiho dopušta 'nesigurne inline' skripte, a zaglavlje Strict-Transport-Security može biti prisutno s max-ageom tako kratkim da jedva išta radi. Ovaj alat uzima neobrađeni blok zaglavlja koji zalijepite — kopiran izravno iz curl -I, Postman ili zahtjeva kartice preglednika DevTools Network — i pokreće ga kroz istu kategoriju provjera koju koriste dobro poznati programi za ocjenjivanje zaglavlja na mreži, u potpunosti u vašem pregledniku. Ništa se ne dohvaća: analizira se sve što zalijepite, što znači da radi identično za javnu produkcijsku stranicu, interni probni poslužitelj ili krajnju točku koja se nalazi iza vatrozida do kojeg nijedan vanjski skener nikada ne može doći.
Središnji dio je pravi gramatički parser Content-Security-Policy, a ne kontrolni popis. Vrijednost zaglavlja podijeljena je točkama i zarezima u direktive, a izvorni popis svake direktive podijeljen je i pregledan prema vlastitim uvjetima: direktive koje se odnose na skriptu i stil označene su ako dopuštaju 'unsafe-inline' ili 'unsafe-eval', svaka direktiva je označena za goli zamjenski znak '*' izvor (s dodatnom ozbiljnošću kada se taj zamjenski znak nalazi na script-src, object-src, base-uri ili default-src), izvori široke sheme kao što je 'https:' na direktivi skripte pozivaju se jednako dopušteno kao zamjenski znak, a pravilo u cjelini se provjerava da li nedostaje default-src backback i zastarjele direktive (block-all-mixed-content, plugin-types, referrer, reflected-xss) koje moderni preglednici jednostavno ignoriraju. CSP koji se šalje samo kao Content-Security-Policy-Report-Only prepoznaje se i označava da još nije stvarno proveden, za razliku od pravila koje u potpunosti nedostaje.
Osim CSP-a, alat provjerava Strict-Transport-Security analizirajući vlastitu direktivu o maksimalnoj dobi i označavajući vrijednosti ispod otprilike šest mjeseci kao prekratke da bi bile smisleno učinkovite, plus jesu li uključenepoddomene i predučitavanje postavljeni. X-Content-Type-Options mora biti točan niz 'nosniff' ili će ga preglednici označiti kao zanemareno. X-Frame-Options provjerava se na DENY ili SAMEORIGIN, ali alat je također svjestan da je CSP direktiva okvirnih predaka moderna zamjena za zaštitu od klikanja — ako je prisutna, X-Frame-Options tretira se kao pokriveno čak i kada samo naslijeđeno zaglavlje nema. Referrer-Policy se provjerava prema stvarnom popisu važećih ključnih riječi i označava ako je postavljena na URL-leaking 'unsafe-url' vrijednost, Permissions-Policy se provjerava na prisutnost, a svaki pronađeni redak Set-Cookie analizira se za vlastite Secure, HttpOnly i SameSite atribute, uključujući posebno pravilo da SameSite=None kolačiće bez Secure preglednici tiho odbijaju.
Svaka provjera proizvodi jedno od tri poštena stanja - dobro, treba pozornost ili nedostaje - s jednostavnim engleskim objašnjenjem zašto je to zaglavlje važno za stvarne napade (XSS, clickjacking, krađa kolačića, snižavanje protokola), a ukupna ocjena A-F transparentan je zbroj bodova po zaglavlju, a ne rezultat crne kutije. Cijelo izvješće može se kopirati kao običan tekst jednim klikom za lijepljenje u zahtjev za povlačenjem, ulaznicu ili sigurnosni pregled, a budući da se raščlanjivanje odvija u potpunosti iz zalijepljenog teksta, ovaj je alat jednako koristan za reviziju zaglavlja vlastite web-lokacije, pregled odgovora dobavljača prije integracije s njima ili dvostruku provjeru promjene konfiguracije prije slanja.