Biztonsági fejlécek elemzője
Illessze be a nyers HTTP-válaszfejléceket a curl -I vagy a DevTools Network lapjáról, és kapjon egy fokozatos biztonsági auditot – valódi tartalom-biztonsági politika nyelvtani elemzőt, valamint HSTS-t, X-Frame-Options-t, cookie-jelzőket és még sok mást, teljesen offline állapotban.
Eredmény
A válaszfejlécek magukban foglalják a webhelyek valódi böngésző által kényszerített biztonsági szabályzatának nagy részét, de szemből olvasva könnyű tévedni: a Content-Security-Policy egy pillantásra szigorúnak tűnhet, miközben csendesen megengedi a „nem biztonságos beépített” szkripteket, a Strict-Transport-Security fejléc pedig bármit megtesz, ha a maximális élettartam rövid. Ez az eszköz átveszi a beillesztett nyers fejlécblokkot – amelyet közvetlenül a curl -I-ből, a Postman-ból vagy a böngésző DevTools Network lapkéréséből másol –, és végigfutja ugyanazon az ellenőrzési kategórián, amelyet a jól ismert online fejléc-osztályozók használnak, teljes egészében az Ön böngészőjében. A rendszer semmit sem tölt le: bármit is illeszt be, azt minden elemzi, ami azt jelenti, hogy ugyanúgy működik egy nyilvános gyártási helyen, egy belső állomásozószerveren vagy egy tűzfal mögött elhelyezkedő végponton, amelyet egyetlen külső szkenner sem tud elérni.
A központi elem egy valódi tartalom-biztonsági-politikai nyelvtani elemző, nem pedig egy ellenőrző lista. A fejléc értéke pontosvesszővel direktívákra van osztva, és az egyes direktívák forráslistája felosztásra és ellenőrzésre kerül a saját feltételei szerint: a szkriptekkel és stílusokkal kapcsolatos direktívák megjelölésre kerülnek, ha engedélyezik a 'unsafe-inline' vagy 'unsafe-eval'-t, minden direktíva meg van jelölve csupasz helyettesítő karakteres '*' forrásként, extra sitrcs-sel, ha az objektum-sscripts-base vagy-s default-src), az olyan széles sémaforrások, mint a „https:” a szkript direktíván, majdnem olyan megengedően kerülnek kihívásra, mint a helyettesítő karakterek, és a házirend egészét ellenőrzi a hiányzó default-src tartalék és az elavult direktívák (block-all-mixed-content, plugin-types, referrer, reflektált-xss) szempontjából, amelyeket a modern böngészők egyszerűen figyelmen kívül hagynak. A csak Content-Security-Policy-Report-Only-ként küldött CSP-t a rendszer felismeri és megjelöli még ténylegesen be nem kényszerítettként, ez különbözik a teljesen hiányzó szabályzattól.
A CSP-n túl az eszköz a Strict-Transport-Security-t úgy ellenőrzi, hogy elemzi a saját max-age direktíváját, és a nagyjából hat hónap alatti értékeket túl rövidnek jelöli meg ahhoz, hogy hatékony legyen, valamint hogy be van-e állítva az includeSubDomains és az előtöltés. Az X-Content-Type-Options-nek pontosan a „nosniff” karakterláncnak kell lennie, vagy a böngésző figyelmen kívül hagyja. Az X-Frame-Options be van jelölve a DENY vagy SAMEORIGIN értékre, de az eszköz tudatában van annak is, hogy a CSP keret-elődök direktívája a modern felváltása a kattintás elleni védelemnek – ha van ilyen, az X-Frame-Options akkor is lefedettnek minősül, ha maga az örökölt fejléc hiányzik. A hivatkozói irányelvet a rendszer az érvényes kulcsszavak valódi listájához hasonlítja, és megjelöli, ha az URL-címet kiszivárgó „unsafe-url” értékre van állítva, a Permissions-Policy ellenőrzi a jelenlétet, és minden talált Set-Cookie-sort a rendszer a saját Secure, HttpOnly és SameSite attribútumainak megfelelően elemzi, beleértve azt a speciális szabályt is, amelyet a böngésző által SameSitesently gets sejectedNo get cookies nélkül.
Minden csekk a három őszinte állapot valamelyikét adja ki – jó, figyelmet igényel vagy hiányzik – egyszerű angol magyarázattal, hogy miért számít ez a fejléc valódi támadásoknál (XSS, kattintástörés, cookie-lopás, protokoll leminősítése), és az általános A-F osztályzat fejlécenkénti pontok átlátható összege, nem pedig fekete doboz pontszám. A teljes jelentés egy kattintással egyszerű szövegként másolható, és beilleszthető lekérési kérésbe, jegybe vagy biztonsági felülvizsgálatba, és mivel az elemzés teljes egészében a beillesztett szövegből történik, ez az eszköz egyaránt hasznos a saját webhelye fejléceinek auditálásához, a szállító válaszának áttekintéséhez, mielőtt azokkal integrálná, vagy még egyszer ellenőrizheti a konfigurációmódosítást a szállítás előtt.