0

Saugos antraščių analizatorius

Įklijuokite neapdorotas HTTP atsakymų antraštes iš curl -I arba DevTools tinklo skirtuko ir gaukite įvertintą saugos auditą – tikrą turinio saugos politikos gramatikos analizatorių ir HSTS, X-Frame-Options, slapukų vėliavėles ir dar daugiau, visiškai neprisijungus.

Buy Me a Coffee at ko-fi.com
Apdorojama... 0%
Nagrinėjamos antraštės
CSP analizė
Taškais
Atlikta

Rezultatas

Atsakymų antraštės turi didžiąją dalį svetainės tikrosios naršyklės vykdomos saugos politikos, tačiau skaitant jas iš akies nesunku suklysti: turinio saugos politika iš pirmo žvilgsnio gali atrodyti griežta, o tyliai leidžianti „nesaugius“ scenarijus, o griežto transporto saugos antraštė gali būti pateikiama, kai maksimalus amžius yra toks trumpas. Šis įrankis paima neapdorotą antraštės bloką, į kurį įklijuojate – nukopijuotą tiesiai iš curl -I, Postman arba naršyklės „DevTools Network“ skirtuko užklausos – ir vykdo jį per tą pačią patikrų kategoriją, kurią naudoja žinomi internetiniai antraščių rūšiuotojai, tik jūsų naršyklėje. Nieko negaunama: viskas, ką įklijuotumėte, yra analizuojama, o tai reiškia, kad ji vienodai veikia viešoje gamybos vietoje, vidiniame sustojimo serveryje arba galutiniame taške, esančiame už ugniasienės, kurios joks išorinis skaitytuvas niekada negalėtų pasiekti.

Pagrindinis elementas yra tikras turinio saugos politikos gramatikos analizatorius, o ne kontrolinis sąrašas. Antraštės reikšmė padalijama kabliataškiais į direktyvas, o kiekvienos direktyvos šaltinių sąrašas skaidomas ir tikrinamas pagal savo sąlygas: su scenarijumi ir stiliumi susijusios direktyvos pažymimos, jei leidžia „nesafe-inline“ arba „nesafe-eval“, bet kuri direktyva pažymėta kaip plikas pakaitos simbolis „*“ šaltinis (su papildomu sunkumu, kai objektas-skriptas arba default-src), platūs schemų šaltiniai, pvz., „https:“ scenarijaus direktyvoje, iškviečiami taip pat leistini kaip pakaitos simbolis, o visa politika tikrinama, ar nėra numatytojo src atsarginės dalies ir ar nėra pasenusių direktyvų (blokuoti viską mišrus turinys, papildinių tipai, persiuntimo šaltinis, atspindėtas-xss), kurių šiuolaikinės naršyklės tiesiog nepaiso. Sertifikavimo paslaugų teikėjas, siunčiamas tik kaip turinio saugos politikos ataskaita, atpažįstamas ir pažymėtas kaip faktiškai dar neįgyvendintas, kitaip nei visiškai trūksta politikos.

Be CSP, įrankis tikrina griežtą transportavimo saugą analizuodamas savo maksimalaus amžiaus direktyvą ir žymėdamas mažesnes nei maždaug šešių mėnesių vertes kaip per trumpas, kad būtų prasmingai veiksmingas, taip pat ar yra nustatytas includeSubDomains ir išankstinis įkėlimas. „X-Content-Type-Options“ turi būti tiksli eilutė „nosniff“ arba ji yra pažymėta kaip ignoruojama naršyklių. X-Frame-Options yra patikrinta, ar nėra DENY arba SAMEORIGIN, tačiau įrankis taip pat žino, kad CSP rėmo pirmtakų direktyva yra šiuolaikiškas apsaugos nuo paspaudimų pakeitimas – jei ji yra, X-Frame-Options traktuojama kaip taikoma, net jei nėra pačios senosios antraštės. Persiuntimo politika tikrinama pagal tikrąjį galiojančių raktinių žodžių sąrašą ir pažymėta, jei nustatyta į URL nutekėjusią „nesafe-url“ reikšmę, tikrinama, ar leidimų politika yra, ir kiekviena rasta „Set-Cookie“ eilutė išanalizuojama pagal savo saugaus, „HttpOnly“ ir „SameSite“ atributus, įskaitant konkrečią taisyklę „SejectedNo“, kurią naršyklė gauna iš naujo „Samesitesently.

Kiekvienas patikrinimas sukuria vieną iš trijų sąžiningų būsenų – gera, reikia dėmesio arba trūksta – su paprastu anglišku paaiškinimu, kodėl ta antraštė svarbi tikroms atakoms (XSS, paspaudimų užgrobimas, slapukų vagystė, protokolo pažeminimas), o bendras A-F įvertinimas yra skaidri taškų suma už antraštę, o ne juodojo langelio balas. Visą ataskaitą galima nukopijuoti kaip paprastą tekstą vienu spustelėjimu, kad būtų galima įklijuoti į ištraukimo užklausą, bilietą ar saugos peržiūrą, o kadangi analizuojama tik iš įklijuoto teksto, šis įrankis taip pat naudingas tikrinant jūsų svetainės antraštes, peržiūrint pardavėjo atsakymą prieš integruojant su jomis arba dar kartą patikrinti konfigūracijos pakeitimą prieš jį išsiunčiant.