Analizor de anteturi de securitate
Lipiți anteturile de răspuns HTTP brute din fila curl -I sau Rețea DevTools și obțineți un audit de securitate gradat - un adevărat analizator gramatical pentru Politică de securitate a conținutului plus HSTS, X-Frame-Options, steaguri cookie și multe altele, complet offline.
Rezultat
Antetele de răspuns au cea mai mare parte a politicii de securitate reale impuse de browser a unui site web, dar citirea lor cu ochi este ușor de greșit: o Politică de securitate a conținutului poate părea strictă dintr-o privire, în timp ce permite scripturi „nesigure în linie”, iar un antet Strict-Transport-Security poate fi prezent cu o vârstă maximă atât de scurtă încât abia face ceva. Acest instrument preia blocul de antet brut pe care îl inserați - copiat direct din curl -I, Postman sau dintr-o solicitare a filei Rețea DevTools a browserului - și îl rulează prin aceeași categorie de verificări utilizate de renumiți evaluatori de antet online, în întregime în browserul dvs. Nimic nu este preluat: orice ați lipi este tot ceea ce este analizat, ceea ce înseamnă că funcționează identic pentru un site de producție public, un server de procesare intern sau un punct final aflat în spatele unui firewall la care niciun scaner extern nu l-ar putea atinge vreodată.
Piesa centrală este un adevărat analizator gramatical pentru conținut-securitate-politică, nu o listă de verificare. Valoarea antetului este împărțită pe punct și virgulă în directive, iar lista de surse a fiecărei directive este împărțită și inspectată în propriii termeni: directivele legate de script și stil sunt marcate dacă permit „unsafe-inline” sau „unsafe-eval”, orice directivă este marcată pentru o sursă wildcard „*” (cu un plus de severitate atunci când acel wildcard-uri, baza-rc, default-src), sursele de schemă amplă, cum ar fi „https:” pe o directivă de script, sunt numite la fel de permisive ca și un wildcard, iar politica în ansamblu este verificată pentru lipsă de default-src fallback și pentru directivele învechite (block-all-mixed-content, plugin-types, referrer, reflected-xss) pe care browserele moderne le ignoră pur și simplu. Un CSP trimis numai ca doar pentru Politică de securitate pentru conținut este recunoscut și marcat ca încă neaplicat efectiv, diferit de o politică care lipsește complet.
Dincolo de CSP, instrumentul verifică Strict-Transport-Security prin analizarea propriei directive de vârstă maximă și semnalând valorile sub aproximativ șase luni ca fiind prea scurte pentru a fi efectiv efectiv, plus dacă includeSubDomains și preload sunt setate. X-Content-Type-Options trebuie să fie șirul exact „nosniff” sau este marcat ca ignorat de browsere. X-Frame-Options este verificat pentru DENY sau SAMEORIGIN, dar instrumentul este, de asemenea, conștient de faptul că o directivă CSP privind strămoșii cadrelor este înlocuitorul modern pentru protecția împotriva clicurilor - dacă aceasta este prezentă, X-Frame-Options este tratată ca fiind acoperită chiar și atunci când antetul moștenit în sine este absent. Politica de referință este verificată în comparație cu lista reală de cuvinte cheie valide și marcată dacă este setată la valoarea „url-nesigură” cu scurgeri de URL, Politica de permisiuni este verificată pentru prezență și fiecare linie Set-Cookie găsită este analizată pentru propriile atribute Secure, HttpOnly și SameSite, inclusiv regula specifică conform căreia SameSite se respinge în mod silențios de către browserul Non-securizat.
Fiecare verificare produce una dintre cele trei stări sincere - bună, necesită atenție sau lipsește - cu o explicație simplă în engleză a motivului pentru care antetul este important pentru atacuri reale (XSS, clickjacking, furtul de cookie-uri, downgrade de protocol), iar nota generală A-F este o sumă transparentă a punctelor pe antet, mai degrabă decât un scor cutie neagră. Raportul complet poate fi copiat ca text simplu cu un singur clic pentru lipire într-o solicitare de extragere, un bilet sau o revizuire de securitate și, deoarece analizarea are loc în întregime din textul lipit, acest instrument este la fel de util pentru auditarea anteturilor site-ului dvs., revizuirea răspunsului unui furnizor înainte de a se integra cu acestea sau verificarea de două ori a unei modificări de configurare înainte de livrare.