Penganalisis Header Keamanan
Tempelkan header respons HTTP mentah dari curl -I atau tab Jaringan DevTools dan dapatkan audit keamanan bertingkat — pengurai tata bahasa Kebijakan Keamanan Konten yang sebenarnya ditambah HSTS, Opsi Bingkai X, tanda cookie, dan banyak lagi, sepenuhnya offline.
Hasil
Header respons membawa sebagian besar kebijakan keamanan situs web yang sebenarnya yang didukung oleh browser, namun membacanya secara langsung akan mudah untuk membuat kesalahan: Kebijakan-Keamanan-Konten sekilas terlihat ketat sementara secara diam-diam mengizinkan skrip 'inline-tidak aman', dan header Strict-Transport-Security dapat hadir dengan usia maksimum yang sangat singkat sehingga hampir tidak melakukan apa pun. Alat ini mengambil blok header mentah yang Anda tempelkan — disalin langsung dari curl -I, Postman, atau permintaan tab Jaringan DevTools browser — dan menjalankannya melalui kategori pemeriksaan yang sama dengan yang digunakan oleh penilai header online terkenal, sepenuhnya di browser Anda. Tidak ada yang diambil: apa pun yang Anda tempel itulah yang akan dianalisis, yang berarti ia bekerja secara identik untuk situs produksi publik, server pementasan internal, atau titik akhir yang berada di belakang firewall yang tidak dapat dijangkau oleh pemindai eksternal.
Intinya adalah pengurai tata bahasa Kebijakan-Keamanan-Konten yang sebenarnya, bukan daftar periksa. Nilai header dibagi menjadi titik koma menjadi direktif, dan masing-masing daftar sumber direktif dibagi dan diperiksa berdasarkan ketentuannya masing-masing: direktif terkait skrip dan gaya ditandai jika mereka mengizinkan 'unsafe-inline' atau 'unsafe-eval', direktif apa pun ditandai untuk sumber wildcard '*' (dengan tingkat keparahan ekstra ketika wildcard tersebut berada di script-src, object-src, base-uri, atau default-src), sumber skema luas seperti 'https:' pada arahan skrip dipanggil hampir sama permisifnya dengan wildcard, dan kebijakan secara keseluruhan diperiksa untuk mengetahui adanya fallback default-src yang hilang dan untuk arahan yang tidak digunakan lagi (blok-semua-konten campuran, tipe-plugin, pengarah, tercermin-xss) yang diabaikan begitu saja oleh browser modern. CSP yang dikirim hanya sebagai Content-Security-Policy-Report-Only dikenali dan ditandai sebagai belum benar-benar diterapkan, berbeda dengan kebijakan yang tidak ada sama sekali.
Selain CSP, alat ini memeriksa Strict-Transport-Security dengan mengurai arahan max-age-nya sendiri dan menandai nilai-nilai yang kurang dari enam bulan karena terlalu singkat untuk menjadi efektif, ditambah apakah includeSubDomains dan preload sudah disetel. X-Content-Type-Options harus berupa string 'nosniff' yang sama persis atau ditandai sebagai diabaikan oleh browser. X-Frame-Options dicentang untuk DENY atau SAMEORIGIN, namun alat ini juga menyadari bahwa direktif frame-ancestors CSP adalah pengganti modern untuk perlindungan pembajakan klik — jika ada, X-Frame-Options dianggap tercakup bahkan ketika header lawas itu sendiri tidak ada. Kebijakan Perujuk diperiksa berdasarkan daftar kata kunci valid yang sebenarnya dan ditandai jika disetel ke nilai 'url tidak aman' yang membocorkan URL, Kebijakan Izin diperiksa keberadaannya, dan setiap baris Set-Cookie yang ditemukan diurai untuk atribut Aman, HttpOnly, dan SameSite miliknya sendiri, termasuk aturan khusus bahwa SameSite=None cookie tanpa Secure ditolak secara diam-diam oleh browser.
Setiap pemeriksaan menghasilkan satu dari tiga status jujur — baik, memerlukan perhatian, atau hilang — dengan penjelasan sederhana dalam bahasa Inggris tentang mengapa header tersebut penting untuk serangan nyata (XSS, clickjacking, pencurian cookie, penurunan versi protokol), dan keseluruhan nilai A-F adalah jumlah poin per-header yang transparan, bukan skor kotak hitam. Laporan lengkap dapat disalin sebagai teks biasa dalam satu klik untuk ditempelkan ke permintaan penarikan, tiket, atau tinjauan keamanan, dan karena penguraian terjadi seluruhnya dari teks yang ditempel, alat ini juga berguna untuk mengaudit header situs Anda, meninjau respons vendor sebelum mengintegrasikannya, atau memeriksa ulang perubahan konfigurasi sebelum dikirimkan.