0

Drošības galveņu analizators

Ielīmējiet neapstrādātas HTTP atbildes galvenes no curl -I vai Izstrādātāja rīku cilnes Tīkls un iegūstiet novērtētu drošības auditu — īstu Content-Security-Policy gramatikas parsētāju, kā arī HSTS, X-Frame-Options, sīkdatņu karodziņus un vēl vairāk, pilnībā bezsaistē.

🔒 Pilnībā apstrādāts jūsu pārlūkprogrammā — nekas, ko jūs šeit ievadāt, nekad netiek augšupielādēts.

Apstrādā... 0%
Parsē galvenes
Analizē CSP
Aprēķina vērtējumu
Gatavs

Rezultāts

Atbildes galvenes satur lielāko daļu no tīmekļa vietnes reālās, pārlūka nodrošinātās drošības politikas, tomēr to lasīšana ar aci ir viegli pārprotama: Content-Security-Policy var šķist stingra no pirmā acu uzmetiena, klusi atļaujot 'unsafe-inline' skriptus, un Strict-Transport-Security galvene var būt klāt ar tik īsu max-age, ka tā gandrīz neko nedara. Šis rīks paņem jūsu ielīmēto neapstrādāto galveņu bloku — nokopētu tieši no curl -I, Postman vai pārlūka Izstrādātāja rīku cilnes Tīkls pieprasījuma — un veic tādas pašas kategorijas pārbaudes, kādas izmanto labi zināmi tiešsaistes galveņu vērtētāji, pilnībā jūsu pārlūkprogrammā. Nekas netiek izsaukts: tiek analizēts tikai tas, ko ielīmējat, kas nozīmē, ka tas darbojas identiski publiskai ražošanas vietnei, iekšējam testēšanas serverim vai galapunktam aiz ugunsmūra, ko neviens ārējs skeneris nekad nespētu sasniegt.

Centrālais elements ir īsts Content-Security-Policy gramatikas parsētājs, nevis kontrolsaraksts. Galvenes vērtība tiek sadalīta pēc semikoliem direktīvās, un katras direktīvas avotu saraksts tiek sadalīts un pārbaudīts pēc tās īpašajiem noteikumiem: ar skriptiem un stiliem saistītās direktīvas tiek atzīmētas, ja tās atļauj 'unsafe-inline' vai 'unsafe-eval', jebkura direktīva tiek atzīmēta par tukšu aizstājējzīmi '*' (ar paaugstinātu nopietnību, ja šī aizstājējzīme atrodas pie script-src, object-src, base-uri vai default-src), plaši shēmu avoti, piemēram, 'https:' skriptu direktīvā, tiek norādīti kā gandrīz tikpat visatļaujoši kā aizstājējzīme, un politika kopumā tiek pārbaudīta attiecībā uz trūkstošu default-src atkāpšanās vērtību un novecojušām direktīvām (block-all-mixed-content, plugin-types, referrer, reflected-xss), ko mūsdienu pārlūkprogrammas vienkārši ignorē. CSP, kas nosūtīts tikai kā Content-Security-Policy-Report-Only, tiek atpazīts un atzīmēts kā pagaidām reāli neieviests, atšķirībā no pilnībā trūkstošas politikas.

Papildus CSP rīks pārbauda Strict-Transport-Security, parsējot tās pašas max-age direktīvu un atzīmējot vērtības, kas ir mazākas par aptuveni sešiem mēnešiem, kā pārāk īsas, lai būtu jēgpilni efektīvas, kā arī to, vai ir iestatīti includeSubDomains un preload. X-Content-Type-Options jābūt precīzai virknei 'nosniff', pretējā gadījumā tā tiek atzīmēta kā pārlūkprogrammu ignorēta. X-Frame-Options tiek pārbaudīta attiecībā uz DENY vai SAMEORIGIN, taču rīks arī apzinās, ka CSP frame-ancestors direktīva ir mūsdienīgs aizvietotājs aizsardzībai pret klikšķu uzlaupīšanu — ja tā ir klāt, X-Frame-Options tiek uzskatīta par nosegtu pat tad, ja pati mantotā galvene nav klāt. Referrer-Policy tiek pārbaudīta pret reālo derīgo atslēgvārdu sarakstu un atzīmēta, ja iestatīta uz URL izpaužošo 'unsafe-url' vērtību, Permissions-Policy tiek pārbaudīta tās esamībai, un katra atrastā Set-Cookie rinda tiek parsēta attiecībā uz tās Secure, HttpOnly un SameSite atribūtiem, ieskaitot specifisko noteikumu, ka SameSite=None sīkdatnes bez Secure pārlūkprogrammas klusām noraida.

Katra pārbaude rada vienu no trim godīgiem stāvokļiem — labi, jāpievērš uzmanība vai trūkst — ar vienkāršā valodā izteiktu skaidrojumu, kāpēc šī galvene ir svarīga reāliem uzbrukumiem (XSS, klikšķu uzlaupīšana, sīkdatņu zādzība, protokola pazemināšana), un kopējais A–F vērtējums ir caurskatāma punktu summa pa galvenēm, nevis necaurredzams punktu skaits. Pilnu pārskatu var kopēt kā vienkāršu tekstu ar vienu klikšķi ielīmēšanai izmaiņu pieprasījumā, pieteikumā vai drošības pārskatā, un, tā kā parsēšana pilnībā notiek no ielīmētā teksta, šis rīks ir vienlīdz noderīgs, lai auditētu savas vietnes galvenes, pārskatītu piegādātāja atbildi pirms integrācijas vai vēlreiz pārbaudītu konfigurācijas izmaiņas pirms to publicēšanas.