0

Penganalisis Pengepala Keselamatan

Tampalkan pengepala respons HTTP mentah daripada tab curl -I atau DevTools' Network dan dapatkan audit keselamatan berperingkat — penghurai tatabahasa Kandungan-Keselamatan-Dasar sebenar ditambah HSTS, X-Frame-Options, bendera kuki dan banyak lagi, sepenuhnya di luar talian.

Buy Me a Coffee at ko-fi.com
Memproses... 0%
Menghuraikan tajuk
Menganalisis CSP
Pemarkahan
Selesai

Hasilnya

Pengepala respons membawa sebahagian besar dasar keselamatan yang dikuatkuasakan oleh penyemak imbas sebenar tapak web, namun membacanya secara mata adalah mudah disalah anggap: Polisi-Keselamatan-Kandungan boleh kelihatan ketat sepintas lalu sambil secara senyap-senyap membenarkan skrip 'unsafe-inline' dan pengepala Strict-Transport-Security boleh hadir dengan umur maksimum yang sangat singkat sehingga hampir tidak melakukan apa-apa. Alat ini mengambil blok pengepala mentah yang anda tampalkan — disalin terus daripada permintaan tab curl -I, Postman atau penyemak imbas DevTools Network — dan menjalankannya melalui kategori semakan yang sama yang digunakan oleh penggred pengepala dalam talian yang terkenal, sepenuhnya dalam penyemak imbas anda. Tiada apa-apa yang diambil: apa sahaja yang anda tampal adalah semua yang akan dianalisis, yang bermaksud ia berfungsi secara sama untuk tapak pengeluaran awam, pelayan pementasan dalaman atau titik akhir yang terletak di belakang tembok api yang tidak dapat dicapai oleh pengimbas luaran.

Bahagian tengah ialah penghurai tatabahasa Kandungan-Keselamatan-Dasar sebenar, bukan senarai semak. Nilai pengepala dipecahkan pada koma bertitik kepada arahan, dan setiap senarai sumber arahan dipecahkan dan diperiksa mengikut syaratnya sendiri: arahan berkaitan skrip dan gaya dibenderakan jika ia membenarkan 'unsafe-inline' atau 'unsafe-eval', sebarang arahan dibenderakan untuk sumber '*' kad bebas kosong (dengan keterukan tambahan apabila skrip-default-, object-base) sumber skema luas seperti 'https:' pada arahan skrip dipanggil hampir sama permisif sebagai kad bebas dan dasar secara keseluruhan disemak untuk mengesan lalai-src sandaran yang hilang dan untuk arahan yang ditamatkan (sekat-semua-kandungan-campuran, jenis pemalam, perujuk, tercermin-xss) yang hanya diabaikan oleh penyemak imbas moden. CSP yang dihantar hanya sebagai Content-Security-Policy-Report-Only diiktiraf dan dibenderakan sebagai belum dikuatkuasakan lagi, berbeza daripada dasar yang tiada sepenuhnya.

Di luar CSP, alat itu menyemak Strict-Transport-Security dengan menghuraikan arahan umur maksimumnya sendiri dan nilai pembenderaan di bawah kira-kira enam bulan sebagai terlalu singkat untuk berkesan secara bermakna, ditambah sama ada includeSubDomains dan pramuat ditetapkan. X-Content-Type-Options mestilah rentetan tepat 'nosniff' atau ia dibenderakan sebagai diabaikan oleh penyemak imbas. X-Frame-Options disemak untuk MENAFIKAN atau SAMEORIGIN, tetapi alat ini juga menyedari bahawa arahan nenek moyang CSP ialah pengganti moden untuk perlindungan bicu klik — jika itu ada, Pilihan X-Frame dianggap sebagai dilindungi walaupun pengepala warisan itu sendiri tiada. Dasar Perujuk disemak terhadap senarai sebenar kata kunci yang sah dan dibenderakan jika ditetapkan kepada nilai 'url tidak selamat' yang membocorkan URL, Dasar-Kebenaran disemak untuk kehadiran dan setiap baris Set-Cookie yang ditemui dihuraikan untuk atribut Secure, HttpOnly dan SameSite sendiri, termasuk peraturan khusus yang SameSite=Nonelented cookies senyap.

Setiap semakan menghasilkan satu daripada tiga keadaan jujur — baik, memerlukan perhatian atau hilang — dengan penjelasan bahasa Inggeris yang jelas tentang sebab pengepala itu penting untuk serangan sebenar (XSS, clickjacking, kecurian kuki, penurunan taraf protokol), dan gred A-F keseluruhan ialah jumlah mata setiap pengepala yang telus dan bukannya skor kotak hitam. Laporan penuh boleh disalin sebagai teks biasa dalam satu klik untuk menampal ke dalam permintaan tarik, semakan tiket atau keselamatan, dan kerana penghuraian berlaku sepenuhnya daripada teks yang ditampal, alat ini sama-sama berguna untuk mengaudit pengepala tapak anda sendiri, menyemak respons vendor sebelum menyepadukan dengannya atau menyemak semula perubahan konfigurasi sebelum ia dihantar.