Analysator for sikkerhetshoder
Lim inn rå HTTP-responshoder fra curl -I eller DevTools Network-fane og få en gradert sikkerhetsrevisjon – en ekte grammatikkanalysator for Content-Security-Policy pluss HSTS, X-Frame-Options, informasjonskapsel-flagg og mer, fullstendig frakoblet.
🔒 Behandles i sin helhet i nettleseren din – ingenting du skriver inn her blir noen gang lastet opp.
Resultat
Responshoder bærer mesteparten av et nettsteds reelle, nettleserhåndhevede sikkerhetspolicy, men å lese dem med det blotte øye er lett å ta feil av: en Content-Security-Policy kan se streng ut ved første øyekast, mens den i stillhet tillater «unsafe-inline»-skript, og et Strict-Transport-Security-hode kan være til stede med en max-age så kort at det knapt gjør noe. Dette verktøyet tar den rå hodeblokken du limer inn – kopiert rett fra curl -I, Postman eller en nettlesers DevTools Network-fane – og kjører det gjennom den samme typen sjekker som brukes av velkjente nettbaserte hodegraderere, fullstendig i nettleseren din. Ingenting hentes: det du limer inn er alt som analyseres, noe som betyr at det fungerer identisk for et offentlig produksjonsnettsted, en intern staging-server eller et endepunkt bak en brannmur som ingen ekstern skanner noensinne kunne nå.
Hjertet i verktøyet er en ekte grammatikkanalysator for Content-Security-Policy, ikke en sjekkliste. Hodeverdien deles på semikolon til direktiver, og hvert enkelt direktivs kildeliste deles og inspiseres på sine egne vilkår: script- og style-relaterte direktiver flagges hvis de tillater «unsafe-inline» eller «unsafe-eval», ethvert direktiv flagges for en ren «*»-jokertegnkilde (med ekstra alvorlighetsgrad når jokertegnet står på script-src, object-src, base-uri eller default-src), brede skjemakilder som «https:» på et skriptdirektiv påpekes som nesten like tillatende som et jokertegn, og policyen som helhet sjekkes for manglende default-src-fallback og for utdaterte direktiver (block-all-mixed-content, plugin-types, referrer, reflected-xss) som moderne nettlesere rett og slett ignorerer. En CSP som bare sendes som Content-Security-Policy-Report-Only gjenkjennes og flagges som ennå ikke håndhevet, tydelig skilt fra en fullstendig manglende policy.
Utover CSP sjekker verktøyet Strict-Transport-Security ved å analysere sitt eget max-age-direktiv og flagge verdier under omtrent seks måneder som for korte til å være meningsfylt effektive, pluss om includeSubDomains og preload er satt. X-Content-Type-Options må være den nøyaktige strengen «nosniff», ellers flagges det som ignorert av nettlesere. X-Frame-Options sjekkes for DENY eller SAMEORIGIN, men verktøyet vet også at et CSP frame-ancestors-direktiv er den moderne erstatningen for klikk-kapringsbeskyttelse – hvis det er til stede, anses X-Frame-Options som dekket selv når det gamle hode selv mangler. Referrer-Policy sjekkes mot den reelle listen over gyldige nøkkelord og flagges hvis satt til den URL-lekkende verdien «unsafe-url», Permissions-Policy sjekkes for tilstedeværelse, og hver Set-Cookie-linje som finnes, analyseres for sine egne Secure-, HttpOnly- og SameSite-attributter, inkludert den spesifikke regelen om at SameSite=None-informasjonskapsler uten Secure lydløst avvises av nettlesere.
Hver sjekk gir én av tre ærlige tilstander – bra, trenger oppmerksomhet eller mangler – med en forklaring på enkelt norsk om hvorfor det hode betyr noe for reelle angrep (XSS, klikk-kapring, informasjonskapseltyveri, protokollnedgradering), og den samlede A–F-karakteren er en gjennomsiktig sum av poeng per hode snarere enn en svart boks-poengsum. Hele rapporten kan kopieres som ren tekst i ett klikk for innliming i en pull-forespørsel, sak eller sikkerhetsgjennomgang, og fordi analysen skjer fullstendig fra den innlimte teksten, er dette verktøyet like nyttig for å revidere dine egne nettsteders hoder, gjennomgå en leverandørs respons før du integrerer med dem, eller dobbeltsjekke en konfigurasjonsendring før den settes i produksjon.