0

Security Headers Analyzer

Lim inn rå HTTP-svarhoder fra curl -I eller DevTools' Network-fane og få en gradert sikkerhetsrevisjon – en ekte Content-Security-Policy grammatikkparser pluss HSTS, X-Frame-Options, informasjonskapselflagg og mer, helt offline.

Buy Me a Coffee at ko-fi.com
Behandler... 0%
Parsing av overskrifter
Analyserer CSP
Scoring
Ferdig

Resultat

Responshoder bærer det meste av et nettsteds reelle nettleserhåndhevede sikkerhetspolicy, men å lese dem med øyet er lett å ta feil: en Content-Security-Policy kan se streng ut med et blikk mens den stille tillater "usikre innebygde" skript, og en Strict-Transport-Security-header kan være til stede med en maks-alder så kort at den knapt gjør noe. Dette verktøyet tar den rå overskriftsblokken du limer inn - kopiert rett fra curl -I, Postman eller en nettleserforespørsel fra DevTools Network-fanen - og kjører den gjennom den samme kategorien av sjekker som brukes av kjente overskriftsorteringer på nettet, helt i nettleseren din. Ingenting hentes: Uansett hva du limer inn er alt som blir analysert, noe som betyr at det fungerer identisk for et offentlig produksjonssted, en intern staging-server eller et endepunkt bak en brannmur som ingen ekstern skanner noen gang kan nå.

Midtpunktet er en ekte Content-Security-Policy grammatikkparser, ikke en sjekkliste. Overskriftens verdi er delt opp på semikolon i direktiver, og hvert direktivs kildeliste deles og inspiseres på sine egne vilkår: skript- og stilrelaterte direktiver flagges hvis de tillater 'usikker-inline' eller 'usikker-eval', ethvert direktiv er flagget for en bare jokertegn '*'-kilde (med ekstra alvorlighet på script-jokertegn-sittrc, objekt-jokertegnet- eller default-src), brede skjemakilder som "https:" på et skriptdirektiv kalles ut så nesten like tillatende som et jokertegn, og policyen som helhet sjekkes for manglende standard-src-reserve og for utdaterte direktiver (blokker-alt-blandet-innhold, plugin-typer, referrer, reflektert-xss bare ignorerer den moderne nettleseren). En CSP sendt bare som Content-Security-Policy-Report-Only blir gjenkjent og flagget som ikke faktisk håndhevet ennå, forskjellig fra en fullstendig manglende policy.

Utover CSP, sjekker verktøyet Strict-Transport-Security ved å analysere sitt eget maks-alder-direktiv og flagge verdier under omtrent seks måneder som for korte til å være meningsfullt effektive, pluss om includeSubDomains og preload er angitt. X-Content-Type-Options må være den eksakte strengen 'nosniff', ellers merkes den som ignorert av nettlesere. X-Frame-Options er merket av for DENY eller SAMEORIGIN, men verktøyet er også klar over at et CSP-ramme-forfedre-direktiv er den moderne erstatningen for click-jacking-beskyttelse - hvis det er til stede, behandles X-Frame-Options som dekket selv når selve den eldre overskriften er fraværende. Referrer-Policy sjekkes mot den virkelige listen over gyldige søkeord og flagges hvis den er satt til URL-lekkende 'unsafe-url'-verdi, Permissions-Policy sjekkes for tilstedeværelse, og hver Set-Cookie-linje som blir funnet blir analysert for sine egne Secure-, HttpOnly- og SameSite-attributter, inkludert den spesifikke regelen at SameSite avviser nettleseren uten Secure=No rejectedne nettleser.

Hver sjekk produserer en av tre ærlige tilstander – god, trenger oppmerksomhet eller mangler – med en ren engelsk forklaring på hvorfor den overskriften er viktig for ekte angrep (XSS, clickjacking, cookie-tyveri, protokollnedgradering), og den generelle A-F-karakteren er en gjennomsiktig sum av poeng per overskrift i stedet for en svart-boks-poengsum. Hele rapporten kan kopieres som ren tekst med ett klikk for å limes inn i en pull-forespørsel, billett eller sikkerhetsgjennomgang, og fordi parsing skjer utelukkende fra den limte teksten, er dette verktøyet like nyttig for å revidere ditt eget nettsteds overskrifter, gjennomgå en leverandørs svar før den integreres med dem, eller dobbeltsjekke en konfigurasjonsendring før den sendes.