Analyzátor bezpečnostných hlavičiek
Prilepte nespracované hlavičky odpovedí HTTP z karty Sieť curl -I alebo DevTools a získajte odstupňovaný bezpečnostný audit – skutočný analyzátor gramatiky obsahu-zabezpečenia-politiky plus HSTS, X-Frame-Options, príznaky súborov cookie a ďalšie, úplne offline.
Výsledok
Hlavičky odpovedí obsahujú väčšinu skutočnej bezpečnostnej politiky webovej stránky vynútenej prehliadačom, no ich prečítanie pohľadom sa dá ľahko pomýliť: Zásady zabezpečenia obsahu môžu na prvý pohľad vyzerať striktne, pričom potichu povoľujú „nebezpečné-inline“ skripty a hlavička Strict-Transport-Security môže byť prítomná s maximálnym vekom tak krátkym, že sotva niečo dokáže. Tento nástroj prevezme surový blok hlavičky, ktorý vložíte – skopírovaný priamo z curl -I, Postman alebo požiadavky na kartu DevTools Network v prehliadači – a spustí ho cez rovnakú kategóriu kontrol, akú používajú známi online porovnávači hlavičiek, úplne vo vašom prehliadači. Nič sa nenačíta: analyzuje sa všetko, čo vložíte, čo znamená, že to funguje rovnako pre verejnú produkčnú lokalitu, interný pracovný server alebo koncový bod za firewallom, ku ktorému sa žiadny externý skener nikdy nedostane.
Stredobodom je skutočný analyzátor gramatiky obsahu-zabezpečenia-politiky, nie kontrolný zoznam. Hodnota hlavičky je rozdelená podľa bodkočiarok na direktívy a zdrojový zoznam každej direktívy je rozdelený a kontrolovaný podľa vlastných podmienok: direktívy súvisiace so skriptom a štýlom sú označené, ak povoľujú 'unsafe-inline' alebo 'unsafe-eval', akákoľvek direktíva je označená pre holý zdroj so zástupným znakom '*' (s extra závažnosťou pri objekte base-uri-skript sirc, sirc default-src), zdroje so širokými schémami, ako je „https:“ v direktíve skriptu, sú volané takmer rovnako tolerantné ako zástupný znak a politika ako celok je kontrolovaná na chýbajúcu záložnú hodnotu default-src a na zastarané direktívy (blokovať-všetko-zmiešaný-obsah, typy doplnkov, referrer, reflektované-xss), ktoré moderné prehliadače jednoducho ignorujú. CSP odoslaný iba ako Content-Security-Policy-Report-Only je rozpoznaný a označený ako v skutočnosti ešte neuplatňovaný, na rozdiel od úplne chýbajúcej politiky.
Okrem CSP tento nástroj kontroluje prísnu bezpečnosť dopravy tak, že analyzuje svoju vlastnú smernicu o maximálnom veku a označí hodnoty za približne šesť mesiacov ako príliš krátke na to, aby boli zmysluplne efektívne, plus či sú nastavené zahrnuté subdomény a predbežné načítanie. X-Content-Type-Options musí byť presný reťazec „nosniff“, inak je prehliadač označený ako ignorovaný. X-Frame-Options je skontrolovaný na DENY alebo SAMEORIGIN, ale nástroj si je tiež vedomý toho, že smernica CSP rámcových predkov je modernou náhradou za ochranu proti clickjackingu – ak je prítomná, X-Frame-Options sa považuje za kryté, aj keď chýba samotná staršia hlavička. Referrer-Policy sa kontroluje podľa skutočného zoznamu platných kľúčových slov a označí sa príznakom, ak je nastavený na hodnotu 'unsafe-url' prepúšťajúcej URL, Permissions-Policy sa kontroluje na prítomnosť a každý nájdený riadok Set-Cookie sa analyzuje na svoje vlastné atribúty Secure, HttpOnly a SameSite, vrátane špecifického pravidla, že SameSite=None dostane súbory cookie bez zabezpečenia.
Každá kontrola vytvára jeden z troch čestných stavov – dobrý, vyžaduje si pozornosť alebo chýba – s jednoduchým anglickým vysvetlením, prečo je hlavička dôležitá pre skutočné útoky (XSS, clickjacking, krádež cookies, downgrade protokolu) a celkový stupeň A-F je skôr transparentný súčet bodov za hlavičku než skóre čiernej skrinky. Úplnú správu možno jedným kliknutím skopírovať ako obyčajný text a vložiť ju do žiadosti o stiahnutie, tiketu alebo kontroly zabezpečenia, a keďže analýza prebieha výlučne z prilepeného textu, tento nástroj je rovnako užitočný pri auditovaní hlavičiek vašich vlastných stránok, kontrole odpovedí dodávateľa pred integráciou s nimi alebo pri dvojitej kontrole zmeny konfigurácie pred odoslaním.