Analizator nagłówków bezpieczeństwa
Wklej surowe nagłówki odpowiedzi HTTP z curl -I lub zakładki Sieć w DevTools i uzyskaj audyt bezpieczeństwa z oceną – prawdziwy parser gramatyki Content-Security-Policy oraz kontrola HSTS, X-Frame-Options, flag ciasteczek i nie tylko, całkowicie offline.
🔒 Przetwarzane w całości w Twojej przeglądarce — nic, co tu wpiszesz, nie zostanie nigdy przesłane.
Wynik
Nagłówki odpowiedzi przenoszą większość faktycznej polityki bezpieczeństwa witryny egzekwowanej przez przeglądarkę, ale czytanie ich wzrokiem łatwo może wprowadzić w błąd: Content-Security-Policy na pierwszy rzut oka może wyglądać restrykcyjnie, a po cichu zezwala na skrypty 'unsafe-inline', a nagłówek Strict-Transport-Security może być obecny z max-age tak krótkim, że prawie nic nie robi. To narzędzie bierze surowy blok nagłówków, który wklejasz – skopiowany wprost z curl -I, Postmana albo zakładki Sieć w DevTools przeglądarki – i przepuszcza go przez tę samą kategorię kontroli, jakiej używają znane internetowe testery nagłówków, w całości w Twojej przeglądarce. Nic nie jest pobierane: analizowane jest tylko to, co wkleisz, co oznacza, że działa identycznie dla publicznej witryny produkcyjnej, wewnętrznego serwera stagingowego czy endpointu za firewallem, do którego żaden zewnętrzny skaner nie miałby dostępu.
Centralnym elementem jest prawdziwy parser gramatyki Content-Security-Policy, a nie checklista. Wartość nagłówka jest dzielona na dyrektywy w miejscach średników, a lista źródeł każdej dyrektywy jest dzielona i analizowana na własnych zasadach: dyrektywy związane ze skryptami i stylami są oznaczane, jeśli zezwalają na 'unsafe-inline' lub 'unsafe-eval', każda dyrektywa jest oznaczana za gołe źródło z gwiazdką '*' (z dodatkową surowością, gdy ta gwiazdka znajduje się w script-src, object-src, base-uri lub default-src), szerokie źródła schematów jak 'https:' w dyrektywie skryptowej są wskazywane jako prawie tak samo liberalne jak gwiazdka, a cała polityka jest sprawdzana pod kątem brakującego fallbacku default-src oraz przestarzałych dyrektyw (block-all-mixed-content, plugin-types, referrer, reflected-xss), które współczesne przeglądarki po prostu ignorują. CSP wysłana wyłącznie jako Content-Security-Policy-Report-Only jest rozpoznawana i oznaczana jako jeszcze nieegzekwowana, w odróżnieniu od całkowicie brakującej polityki.
Poza CSP narzędzie sprawdza Strict-Transport-Security, analizując własną dyrektywę max-age i oznaczając wartości poniżej około sześciu miesięcy jako zbyt krótkie, by miały znaczącą skuteczność, a także czy ustawiono includeSubDomains i preload. X-Content-Type-Options musi być dokładnym ciągiem 'nosniff', w przeciwnym razie jest oznaczane jako ignorowane przez przeglądarki. X-Frame-Options jest sprawdzane pod kątem DENY lub SAMEORIGIN, ale narzędzie wie również, że dyrektywa CSP frame-ancestors jest nowoczesnym zamiennikiem ochrony przed clickjackingiem – jeśli jest obecna, X-Frame-Options traktuje się jako zapewnione, nawet gdy sam ten nagłówek jest nieobecny. Referrer-Policy jest weryfikowana względem rzeczywistej listy poprawnych słów kluczowych i oznaczana, jeśli ustawiono na wyciekającą URL wartość 'unsafe-url', Permissions-Policy sprawdza się pod kątem obecności, a każda znaleziona linia Set-Cookie jest analizowana pod kątem własnych atrybutów Secure, HttpOnly i SameSite, z uwzględnieniem konkretnej reguły, że ciasteczka SameSite=None bez Secure są po cichu odrzucane przez przeglądarki.
Każda kontrola daje jeden z trzech uczciwych stanów – dobry, wymaga uwagi lub brak – z wyjaśnieniem prostym językiem, dlaczego ten nagłówek ma znaczenie przy rzeczywistych atakach (XSS, clickjacking, kradzież ciasteczek, downgrade protokołu), a ogólna ocena od A do F jest przejrzystą sumą punktów za poszczególne nagłówki, a nie wynikiem z czarnej skrzynki. Pełen raport można skopiować jako zwykły tekst jednym kliknięciem, by wkleić go do pull requesta, zgłoszenia lub przeglądu bezpieczeństwa, a ponieważ analiza odbywa się w całości na podstawie wklejonego tekstu, narzędzie to jest równie przydatne do audytu nagłówków własnej witryny, sprawdzenia odpowiedzi dostawcy przed integracją czy weryfikacji zmiany konfiguracji przed jej wdrożeniem.