0

Analizzatore di Security Headers

Incolla gli header HTTP grezzi ottenuti con curl -I o dalla scheda Network degli Strumenti per sviluppatori e ottieni un audit di sicurezza con valutazione — un vero parser grammaticale per Content-Security-Policy, oltre a HSTS, X-Frame-Options, flag dei cookie e molto altro, tutto offline.

🔒 Elaborato interamente nel tuo browser: nulla di ciò che inserisci qui verrà mai caricato.

Elaborazione... 0%
Analisi degli header
Analisi del CSP
Calcolo del punteggio
Completato

Risultato

Gli header di risposta contengono la maggior parte delle reali politiche di sicurezza di un sito web, quelle applicate dal browser, eppure leggerli a occhio può facilmente trarre in inganno: una Content-Security-Policy può sembrare restrittiva a un primo sguardo mentre permette silenziosamente script 'unsafe-inline', e un header Strict-Transport-Security può essere presente con un max-age così breve da risultare praticamente inutile. Questo strumento prende il blocco di header grezzi che incolli — copiati direttamente da curl -I, Postman o da una richiesta nella scheda Network degli Strumenti per sviluppatori del browser — e li sottopone allo stesso tipo di controlli usati dai noti valutatori di header online, ma interamente nel tuo browser. Non viene recuperato nulla: viene analizzato solo ciò che incolli, il che significa che funziona allo stesso modo per un sito pubblico di produzione, un server di staging interno o un endpoint dietro un firewall che nessuno scanner esterno potrebbe mai raggiungere.

Il fulcro è un vero parser grammaticale della Content-Security-Policy, non una semplice checklist. Il valore dell'header viene suddiviso in base ai punti e virgola per estrarre le direttive, e l'elenco delle origini di ogni direttiva viene separato e ispezionato individualmente: le direttive relative a script e stili vengono segnalate se consentono 'unsafe-inline' o 'unsafe-eval', qualsiasi direttiva viene segnalata se contiene un'origine con carattere jolly '*' (con gravità maggiore se il jolly si trova in script-src, object-src, base-uri o default-src), origini con schema generico come 'https:' in una direttiva script vengono indicate come quasi altrettanto permissive di un jolly, e l'intera policy viene verificata per l'assenza di un fallback default-src e per la presenza di direttive deprecate (block-all-mixed-content, plugin-types, referrer, reflected-xss) che i browser moderni semplicemente ignorano. Una CSP inviata solo come Content-Security-Policy-Report-Only viene riconosciuta e segnalata come non ancora effettivamente applicata, a differenza di una policy completamente assente.

Oltre al CSP, lo strumento verifica Strict-Transport-Security analizzando la sua direttiva max-age e segnalando valori inferiori a circa sei mesi come troppo brevi per essere realmente efficaci, oltre a controllare se sono impostati includeSubDomains e preload. X-Content-Type-Options deve essere esattamente la stringa 'nosniff' o viene segnalato come ignorato dai browser. X-Frame-Options viene verificato per la presenza di DENY o SAMEORIGIN, ma lo strumento sa anche che la direttiva CSP frame-ancestors è il moderno sostituto per la protezione dal clickjacking: se questa è presente, X-Frame-Options è considerato coperto anche in assenza dell'header legacy stesso. Referrer-Policy viene confrontata con l'elenco reale delle parole chiave valide e segnalata se impostata sul valore 'unsafe-url' che fa trapelare l'URL, Permissions-Policy viene verificata per la presenza, e ogni riga Set-Cookie trovata viene analizzata per i propri attributi Secure, HttpOnly e SameSite, inclusa la regola specifica per cui i cookie SameSite=None senza Secure vengono silenziosamente rifiutati dal browser.

Ogni controllo produce uno di tre stati onesti — buono, richiede attenzione o assente — con una spiegazione in italiano del perché quell'header è importante per attacchi reali (XSS, clickjacking, furto di cookie, downgrade di protocollo), e il voto complessivo A-F è una somma trasparente dei punti per ogni header, non un punteggio opaco. Il report completo può essere copiato come testo semplice con un clic per incollarlo in una pull request, un ticket o una revisione di sicurezza, e poiché l'analisi avviene interamente a partire dal testo incollato, questo strumento è ugualmente utile per verificare gli header del proprio sito, esaminare la risposta di un fornitore prima di integrarsi o ricontrollare una modifica di configurazione prima del rilascio.