0

Drošības galveņu analizators

Ielīmējiet neapstrādātas HTTP atbildes galvenes no curl -I vai DevTools cilnes Tīkls un saņemiet pakāpenisku drošības auditu — īstu satura drošības politikas gramatikas parsētāju, kā arī HSTS, X-Frame-Options, sīkfailu karogus un daudz ko citu, pilnībā bezsaistē.

Buy Me a Coffee at ko-fi.com
Notiek apstrāde... 0%
Parsē galvenes
CSP analīze
Vērtēšana
Gatavs

Rezultāts

Atbilžu galvenēs ir ietverta lielākā daļa tīmekļa vietnes reālās pārlūkprogrammas drošības politikas, taču, lasot tās no aci, ir viegli kļūdīties: satura drošības politika var izskatīties stingra no pirmā acu uzmetiena, vienlaikus klusi pieļaujot "nedrošus iekļautos" skriptus, un Strict-Transport-Security galvenes var būt klāt ar maksimālo vecumu, kas ir tik īss. Šis rīks izmanto neapstrādāto galvenes bloku, kurā ielīmējat — tas ir nokopēts tieši no curl -I, Postman vai pārlūkprogrammas DevTools Network cilnes pieprasījuma, un pilnībā jūsu pārlūkprogrammā izpilda to, izmantojot to pašu pārbaužu kategoriju, ko izmanto labi zināmi tiešsaistes galvenes greideri. Nekas netiek ienests: viss, ko ielīmējat, tiek analizēts, kas nozīmē, ka tas darbojas identiski publiskai ražošanas vietai, iekšējam instalācijas serverim vai galapunktam, kas atrodas aiz ugunsmūra, ko neviens ārējais skeneris nekad nevarētu sasniegt.

Centrālais elements ir īsts satura drošības politikas gramatikas analizators, nevis kontrolsaraksts. Galvenes vērtība tiek sadalīta ar semikolu direktīvās, un katras direktīvas avotu saraksts tiek sadalīts un pārbaudīts atbilstoši atsevišķiem noteikumiem: ar skriptu un stilu saistītās direktīvas tiek atzīmētas, ja tās pieļauj “unsafe-inline” vai “unsafe-eval”, jebkura direktīva tiek atzīmēta kā tukša aizstājējzīme “*” avots (ar papildu stingrību objektā default-src), plaši shēmas avoti, piemēram, “https:” skripta direktīvā, tiek izsaukti tikpat pieļaujami kā aizstājējzīme, un tiek pārbaudīta politika kopumā, vai nav trūkstošā noklusējuma-src atkāpšanās un vai nav novecojušu direktīvu (block-all-mixed-content, plugin-types, referrer, reflected-xss), kuras mūsdienu pārlūkprogrammas vienkārši ignorē. CSP, kas nosūtīts tikai kā Content-Security-Policy-Report-Only, tiek atpazīts un atzīmēts kā vēl faktiski nepiemērots, kas atšķiras no pilnībā trūkstošas ​​politikas.

Papildus CSP rīks pārbauda stingro transportēšanas drošību, parsējot savu maksimālā vecuma direktīvu un atzīmējot vērtības, kas ir mazākas par aptuveni sešiem mēnešiem, kā pārāk īsas, lai tās būtu jēgpilnas, kā arī to, vai ir iestatīts includeSubDomains un priekšielāde. X-Content-Type-Options ir jābūt precīzai virknei “nosniff”, vai arī tā tiek atzīmēta kā ignorēta pārlūkprogrammās. X-Frame-Options ir pārbaudīts DENY vai SAMEORIGIN, taču rīks arī apzinās, ka CSP kadru priekšteču direktīva ir mūsdienīga aizstāšana aizsardzībai pret noklikšķināšanu — ja tāda ir, X-Frame-Options tiek uzskatīts par segtu pat tad, ja pašas mantotās galvenes nav. Referrer-Policy tiek pārbaudīta pret reālo derīgo atslēgvārdu sarakstu un atzīmēta, ja tā ir iestatīta uz URL noplūdes vērtību “nedrošā url”, tiek pārbaudīta atļauju politikas klātbūtne, un katra atrastā Set-Cookie rindiņa tiek parsēta tās Secure, HttpOnly un SameSite atribūtiem, tostarp konkrētajam kārtulai SejectedNo, ko pārlūkprogramma atkārtoti saņem bez sīkfailiem.

Katra pārbaude rada vienu no trim godīgiem stāvokļiem — labs, nepieciešama uzmanība vai trūkst — ar vienkāršu angļu valodas skaidrojumu par to, kāpēc šī galvene ir svarīga reālos uzbrukumos (XSS, klikšķu nolaupīšana, sīkfailu zādzība, protokola pazemināšana), un kopējā A-F atzīme ir pārskatāma katras galvenes punktu summa, nevis melnās kastes rezultāts. Pilnu pārskatu var kopēt kā vienkāršu tekstu ar vienu klikšķi, lai to ielīmētu izvilkšanas pieprasījumā, biļetē vai drošības pārskatā, un, tā kā parsēšana notiek tikai no ielīmētā teksta, šis rīks ir vienlīdz noderīgs, lai pārbaudītu jūsu vietnes galvenes, pārskatītu pārdevēja atbildi pirms integrācijas ar tiem vai vēlreiz pārbaudītu konfigurācijas izmaiņas pirms tās nosūtīšanas.