0

Penganalisis Penepala Keselamatan

Tampal pengepala mentah respons HTTP daripada curl -I atau tab Rangkaian DevTools dan dapatkan audit keselamatan bergred — penghurai tatabahasa Content-Security-Policy sebenar berserta HSTS, X-Frame-Options, bendera kuki dan banyak lagi, sepenuhnya di luar talian.

🔒 Diproses sepenuhnya dalam penyemak imbas anda — tiada apa yang anda masukkan di sini pernah dimuat naik.

Memproses... 0%
Menghurai pengepala
Menganalisis CSP
Memberi markah
Selesai

Keputusan

Pengepala respons membawa sebahagian besar polisi keselamatan yang dikuatkuasakan pelayar bagi sesebuah laman web, namun membacanya dengan mata kasar mudah tersilap: Content-Security-Policy boleh kelihatan ketat sepintas lalu sedangkan secara senyap membenarkan skrip 'unsafe-inline', dan pengepala Strict-Transport-Security boleh hadir dengan max-age yang terlalu singkat sehingga hampir tidak berkesan. Alat ini mengambil blok pengepala mentah yang anda tampal — disalin terus daripada curl -I, Postman, atau permintaan tab Rangkaian DevTools pelayar — dan menjalankannya melalui kategori semakan yang sama yang digunakan oleh penggred pengepala dalam talian yang terkenal, sepenuhnya di dalam pelayar anda. Tiada apa yang diambil: apa sahaja yang anda tampal adalah semua yang dianalisis, bermakna ia berfungsi serupa untuk laman pengeluaran awam, pelayan pementasan dalaman, atau titik hujung di belakang tembok api yang tidak dapat dicapai oleh pengimbas luaran.

Tumpuan utama ialah penghurai tatabahasa Content-Security-Policy sebenar, bukannya senarai semak. Nilai pengepala dipecahkan mengikut koma bertitik kepada arahan, dan senarai sumber setiap arahan dipecahkan dan diperiksa mengikut konteksnya sendiri: arahan berkaitan skrip dan gaya dibenderakan jika membenarkan 'unsafe-inline' atau 'unsafe-eval', sebarang arahan dibenderakan untuk sumber kad bebas '*' mentah (dengan tahap keterukan tambahan apabila kad bebas itu terletak pada script-src, object-src, base-uri atau default-src), sumber skema luas seperti 'https:' pada arahan skrip dikenal pasti sebagai hampir sama permisif dengan kad bebas, dan polisi secara keseluruhan disemak untuk kehilangan lalai default-src serta arahan lapuk (block-all-mixed-content, plugin-types, referrer, reflected-xss) yang diabaikan oleh pelayar moden. CSP yang dihantar hanya sebagai Content-Security-Policy-Report-Only dikenal pasti dan dibenderakan sebagai belum dikuatkuasakan lagi, berbeza daripada polisi yang tiada sepenuhnya.

Selain CSP, alat ini menyemak Strict-Transport-Security dengan menghurai arahan max-age sendiri dan membenderakan nilai di bawah anggaran enam bulan sebagai terlalu singkat untuk berkesan secara bermakna, serta sama ada includeSubDomains dan preload ditetapkan. X-Content-Type-Options mesti berupa rentetan tepat 'nosniff' atau ia dibenderakan sebagai diabaikan oleh pelayar. X-Frame-Options disemak untuk DENY atau SAMEORIGIN, tetapi alat ini juga sedar bahawa arahan CSP frame-ancestors adalah pengganti moden untuk perlindungan clickjacking — jika itu hadir, X-Frame-Options dianggap terlindung walaupun pengepala lama itu sendiri tiada. Referrer-Policy disemak terhadap senarai kata kunci sah sebenar dan dibenderakan jika ditetapkan kepada nilai pembocor URL 'unsafe-url', Permissions-Policy disemak untuk kehadirannya, dan setiap baris Set-Cookie yang ditemui dihurai untuk atribut Secure, HttpOnly dan SameSite sendiri, termasuk peraturan khusus bahawa kuki SameSite=None tanpa Secure akan ditolak secara senyap oleh pelayar.

Setiap semakan menghasilkan satu daripada tiga keadaan jujur — baik, perlu perhatian, atau tiada — dengan penjelasan bahasa biasa tentang mengapa pengepala itu penting untuk serangan sebenar (XSS, clickjacking, kecurian kuki, penurunan protokol), dan gred A-F keseluruhan adalah jumlah telus mata setiap pengepala dan bukannya skor kotak hitam. Laporan penuh boleh disalin sebagai teks biasa dalam satu klik untuk ditampal ke dalam pull request, tiket atau semakan keselamatan, dan kerana penghuraian berlaku sepenuhnya daripada teks yang ditampal, alat ini sama berguna untuk mengaudit pengepala laman anda sendiri, menyemak respons vendor sebelum berintegrasi dengannya, atau menyemak semula perubahan konfigurasi sebelum ia dilancarkan.