0

Analizzatore di intestazioni di sicurezza

Incolla le intestazioni di risposta HTTP non elaborate da curl -I o dalla scheda Rete di DevTools e ottieni un controllo di sicurezza graduale: un vero parser grammaticale Content-Security-Policy più HSTS, X-Frame-Options, cookie flag e altro ancora, completamente offline.

Buy Me a Coffee at ko-fi.com
Elaborazione... 0%
Analisi delle intestazioni
Analisi del CSP
Punteggio
Fatto

Risultato

Le intestazioni di risposta contengono la maggior parte della politica di sicurezza reale applicata dal browser di un sito web, ma leggendole a occhio è facile sbagliarsi: una Content-Security-Policy può sembrare rigorosa a prima vista mentre consente silenziosamente script 'non sicuri-in linea', e un'intestazione Strict-Transport-Security può essere presente con un'età massima così breve che non fa quasi nulla. Questo strumento prende il blocco di intestazione non elaborato che incolli (copiato direttamente da curl -I, Postman o una richiesta della scheda DevTools Network del browser) e lo esegue attraverso la stessa categoria di controlli utilizzati da noti selezionatori di intestazioni online, interamente nel tuo browser. Non viene recuperato nulla: qualunque cosa incolli è tutto ciò che viene analizzato, il che significa che funziona in modo identico per un sito di produzione pubblico, un server di staging interno o un endpoint situato dietro un firewall che nessuno scanner esterno potrebbe mai raggiungere.

Il fulcro è un vero parser grammaticale della politica di sicurezza dei contenuti, non una lista di controllo. Il val 'https:' su una direttiva di script vengono definiti permissivi quasi quanto un carattere jolly e la policy nel suo insieme viene controllata per un fallback default-src mancante e per direttive deprecate (blocca tutti i contenuti misti, tipi di plugin, referrer, reflex-xss) che i browser moderni semplicemente ignorano. Un CSP inviato solo come Content-Security-Policy-Report-Only viene riconosciuto e contrassegnato come non ancora effettivamente applicato, distinto da una policy completamente mancante.

Oltre a CSP, lo strumento controlla Strict-Transport-Security analizzando la propria direttiva sull'età massima e contrassegnando i valori inferiori a circa sei mesi come troppo brevi per essere significativamente efficaci, oltre a verificare se sono impostati includeSubDomains e preload. X-Content-Type-Options deve essere la stringa esatta "nosniff" altrimenti viene contrassegnato come ignorato dai browser. X-Frame-Options viene controllato per DENY o SAMEORIGIN, ma lo strumento è anche consapevole che una direttiva CSP frame-antenati è il moderno sostituto della protezione dal click-jacking: se è presente, X-Frame-Options viene trattato come coperto anche quando l'intestazione legacy stessa è assente. Referrer-Policy viene confrontato con l'elenco reale di parole chiave valide e contrassegnato se impostato sul valore "unsafe-url" che perde URL, Permissions-Policy viene verificata per la presenza e ogni riga Set-Cookie trovata viene analizzata per i propri attributi Secure, HttpOnly e SameSite, inclusa la regola specifica secondo cui SameSite=None i cookie senza Secure vengono rifiutati silenziosamente dai browser.

Ogni controllo produce uno dei tre stati onesti (buono, richiede attenzione o mancante) con una spiegazione in inglese semplice del motivo per cui quell'intestazione è importante per gli attacchi reali (XSS, clickjacking, furto di cookie, downgrade del protocollo) e il voto complessivo A-F è una somma trasparente di punti per intestazione piuttosto che un punteggio della scatola nera. Il report completo può essere copiato come testo semplice con un clic per incollarlo in una richiesta pull, ticket o revisione di sicurezza e poiché l'analisi avviene interamente dal testo incollato, questo strumento è ugualmente utile per controllare le intestazioni del tuo sito, rivedere la risposta di un fornitore prima di integrarla o ricontrollare una modifica di configurazione prima della spedizione.