Analisador de cabeçalhos de segurança
Cole cabeçalhos de resposta HTTP brutos da guia Curl -I ou Rede do DevTools e obtenha uma auditoria de segurança classificada - um verdadeiro analisador gramatical de Política de Segurança de Conteúdo, além de HSTS, X-Frame-Options, sinalizadores de cookies e muito mais, totalmente offline.
Resultado
Os cabeçalhos de resposta carregam a maior parte da política de segurança real imposta pelo navegador de um site, mas lê-los a olho nu é fácil de errar: uma Política de Segurança de Conteúdo pode parecer estrita à primeira vista, enquanto permite silenciosamente scripts 'inseguros', e um cabeçalho Strict-Transport-Security pode estar presente com uma idade máxima tão curta que quase não faz nada. Esta ferramenta pega o bloco de cabeçalho bruto que você cola - copiado diretamente de curl -I, Postman ou uma solicitação de guia de rede DevTools do navegador - e o executa através da mesma categoria de verificações usadas por avaliadores de cabeçalho on-line conhecidos, inteiramente em seu navegador. Nada é obtido: tudo o que você cola é tudo o que é analisado, o que significa que funciona de forma idêntica para um site de produção público, um servidor de teste interno ou um endpoint atrás de um firewall que nenhum scanner externo poderia alcançar.
A peça central é um verdadeiro analisador gramatical de Política de Segurança de Conteúdo, não uma lista de verificação. O valor do cabeçalho é dividido em ponto-e-vírgula em diretivas, e a lista de fontes de cada diretiva é dividida e inspecionada em seus próprios termos: diretivas relacionadas a script e estilo são sinalizadas se permitirem 'unsafe-inline' ou 'unsafe-eval', qualquer diretiva é sinalizada para uma fonte '*' curinga simples (com gravidade extra quando esse curinga fica em script-src, object-src, base-uri ou default-src), fontes de esquema amplo como 'https:' em uma diretiva de script é chamada quase tão permissiva quanto um curinga, e a política como um todo é verificada em busca de um substituto padrão-src ausente e de diretivas obsoletas (bloquear todo o conteúdo misto, tipos de plug-ins, referenciador, refletido-xss) que os navegadores modernos simplesmente ignoram. Um CSP enviado apenas como Content-Security-Policy-Report-Only é reconhecido e sinalizado como ainda não aplicado de fato, diferente de uma política totalmente ausente.
Além do CSP, a ferramenta verifica o Strict-Transport-Security analisando sua própria diretiva max-age e sinalizando valores abaixo de aproximadamente seis meses como muito curtos para serem significativamente eficazes, além de se includeSubDomains e preload estão definidos. X-Content-Type-Options deve ser a string exata 'nosniff' ou será sinalizado como ignorado pelos navegadores. X-Frame-Options é verificado para DENY ou SAMEORIGIN, mas a ferramenta também está ciente de que uma diretiva de ancestrais de quadros CSP é o substituto moderno para proteção contra click-jacking - se estiver presente, X-Frame-Options é tratado como coberto mesmo quando o próprio cabeçalho legado está ausente. Referrer-Policy é verificado em relação à lista real de palavras-chave válidas e sinalizado se definido como o valor 'unsafe-url' com vazamento de URL, Permissions-Policy é verificado quanto à presença e cada linha Set-Cookie encontrada é analisada por seus próprios atributos Secure, HttpOnly e SameSite, incluindo a regra específica de que SameSite=None cookies sem Secure são rejeitados silenciosamente pelos navegadores.
Cada verificação produz um de três estados honestos - bom, precisa de atenção ou ausente - com uma explicação em inglês simples de por que aquele cabeçalho é importante para ataques reais (XSS, clickjacking, roubo de cookie, downgrade de protocolo) e a nota AF geral é uma soma transparente de pontos por cabeçalho em vez de uma pontuação de caixa preta. O relatório completo pode ser copiado como texto simples com um clique para ser colado em uma solicitação pull, ticket ou revisão de segurança e, como a análise ocorre inteiramente a partir do texto colado, essa ferramenta é igualmente útil para auditar os cabeçalhos do seu próprio site, revisar a resposta de um fornecedor antes de integrá-lo a ele ou verificar novamente uma alteração de configuração antes de enviá-la.