Analizator nagłówków zabezpieczeń
Wklej surowe nagłówki odpowiedzi HTTP z karty Curl -I lub DevTools' Network i uzyskaj stopniowany audyt bezpieczeństwa - prawdziwy parser gramatyki Content-Security-Policy plus HSTS, X-Frame-Options, flagi plików cookie i więcej, całkowicie offline.
Wynik
Nagłówki odpowiedzi zawierają większość rzeczywistych zasad bezpieczeństwa witryny internetowej egzekwowanych przez przeglądarkę, ale czytając je naocznie, łatwo się pomylić: polityka bezpieczeństwa treści może na pierwszy rzut oka wyglądać na rygorystyczną, jednocześnie cicho dopuszczając skrypty „niebezpieczne wbudowane”, a nagłówek Strict-Transport-Security może być obecny z maksymalnym wiekiem tak krótkim, że ledwo nic nie robi. To narzędzie pobiera surowy blok nagłówka, który wklejasz — skopiowany bezpośrednio z polecenia curl -I, Postman lub żądania karty DevTools Network w przeglądarce — i przeprowadza go przez tę samą kategorię kontroli, z której korzystają dobrze znane internetowe narzędzia do sprawdzania nagłówków, całkowicie w Twojej przeglądarce. Nic nie jest pobierane: wszystko, co wkleisz, zostanie przeanalizowane, co oznacza, że działa identycznie w przypadku publicznej witryny produkcyjnej, wewnętrznego serwera pomostowego lub punktu końcowego znajdującego się za zaporą ogniową, do której nie może dotrzeć żaden zewnętrzny skaner.
Najważniejszym elementem jest prawdziwy analizator gramatyki dotyczący polityki bezpieczeństwa treści, a nie lista kontrolna. Wartość nagłówka jest dzielona średnikami na dyrektywy, a lista źródeł każdej dyrektywy jest dzielona i sprawdzana na własnych warunkach: dyrektywy związane ze skryptem i stylem są oznaczane, jeśli zezwalają na „unsafe-inline” lub „unsafe-eval”, każda dyrektywa jest oznaczana jako źródło samego symbolu wieloznacznego „*” (z dodatkową ważnością, gdy ten symbol wieloznaczny znajduje się w script-src, object-src, base-uri lub default-src), źródła szerokiego schematu, takie jak „https:” w dyrektywy skryptowe są wywoływane tak samo zezwalające jak symbol wieloznaczny, a polityka jako całość jest sprawdzana pod kątem brakującego zastępczego źródła domyślnego i przestarzałych dyrektyw (blokuj-wszystkie-mieszane-treści, typy wtyczek, odsyłacz, odzwierciedlone-xss), które nowoczesne przeglądarki po prostu ignorują. Dostawca CSP wysłany tylko jako „Tylko raport dotyczący polityki bezpieczeństwa” jest rozpoznawany i oznaczany jako jeszcze niewdrożony, w odróżnieniu od całkowicie brakującej polityki.
Oprócz CSP narzędzie sprawdza Strict-Transport-Security, analizując własną dyrektywę dotyczącą maksymalnego wieku i oznaczając wartości poniżej około sześciu miesięcy jako zbyt krótkie, aby były znacząco skuteczne, a także czy ustawiono opcje includeSubDomains i wstępne ładowanie. X-Content-Type-Options musi mieć dokładnie taki sam ciąg „nosniff”, w przeciwnym razie zostanie oznaczony jako ignorowany przez przeglądarki. Opcja X-Frame-Options jest sprawdzana pod kątem DENY lub SAMEORIGIN, ale narzędzie jest również świadome, że dyrektywa dotycząca przodków ramek CSP jest nowoczesnym zamiennikiem ochrony przed przechwytywaniem kliknięć — jeśli jest obecna, opcje X-Frame-Options są traktowane jako objęte, nawet jeśli nie ma samego starszego nagłówka. Referrer-Policy jest porównywany z rzeczywistą listą prawidłowych słów kluczowych i oznaczany, jeśli jest ustawiony na wartość „unsafe-url” powodującą wyciek adresu URL, Permissions-Policy jest sprawdzany pod kątem obecności, a każda znaleziona linia Set-Cookie jest analizowana pod kątem własnych atrybutów Secure, HttpOnly i SameSite, w tym konkretnej reguły, zgodnie z którą pliki cookie SameSite=None bez zabezpieczenia są dyskretnie odrzucane przez przeglądarki.
Każde sprawdzenie daje jeden z trzech uczciwych stanów — dobry, wymaga uwagi lub brak — z prostym angielskim wyjaśnieniem, dlaczego ten nagłówek ma znaczenie w przypadku prawdziwych ataków (XSS, przechwytywanie kliknięć, kradzież plików cookie, obniżenie wersji protokołu), a ogólna ocena A-F to przejrzysta suma punktów przypadających na nagłówek, a nie wynik czarnej skrzynki. Pełny raport można skopiować jednym kliknięciem w postaci zwykłego tekstu w celu wklejenia go do żądania ściągnięcia, zgłoszenia lub kontroli bezpieczeństwa, a ponieważ analizowanie odbywa się wyłącznie na podstawie wklejonego tekstu, narzędzie to jest równie przydatne do kontrolowania nagłówków własnej witryny, przeglądania odpowiedzi dostawcy przed integracją z nim lub podwójnego sprawdzania zmiany konfiguracji przed wysyłką.