0

Analizator varnostnih glav

Prilepite neobdelane glave odgovorov HTTP iz zavihka Curl -I ali DevTools' Network in pridobite ocenjeno varnostno revizijo — pravi razčlenjevalnik slovnice Content-Security-Policy plus HSTS, X-Frame-Options, zastavice za piškotke in drugo, popolnoma brez povezave.

Buy Me a Coffee at ko-fi.com
Obdelava ... 0%
Razčlenjevanje glav
Analiza CSP
Točkovanje
Končano

Rezultat

Glave odzivov nosijo večino resnične varnostne politike spletnega mesta, ki jo uveljavlja brskalnik, vendar se lahko zmotite, če jih berete na oko: Content-Security-Policy je lahko na prvi pogled videti stroga, medtem ko tiho dovoljuje 'nevarne inline' skripte, glava Strict-Transport-Security pa je lahko prisotna z največjo starostjo, tako kratko, da komaj kaj naredi. To orodje vzame neobdelani blok glave, ki ga prilepite – kopirano naravnost iz curl -I, Postman ali zahteve za zavihek Network DevTools v brskalniku – in ga izvede skozi isto kategorijo preverjanj, ki jih uporabljajo znani spletni ocenjevalniki glav, v celoti v vašem brskalniku. Nič ni pridobljeno: vse, kar prilepite, se analizira, kar pomeni, da deluje enako za javno produkcijsko mesto, notranji vmesni strežnik ali končno točko, ki stoji za požarnim zidom, ki je ne more doseči noben zunanji skener.

Osrednji del je pravi slovnični razčlenjevalnik vsebine-varnosti-politike, ne kontrolni seznam. Vrednost glave je razdeljena na podpičja v direktive, izvorni seznam vsake direktive pa je razdeljen in pregledan pod lastnimi pogoji: direktive, povezane s skriptom in slogom, so označene, če dovoljujejo 'unsafe-inline' ali 'unsafe-eval', katera koli direktiva je označena za izvor z golim nadomestnim znakom '*' (z dodatno resnostjo, ko je ta nadomestni znak na script-src, object-src, base-uri ali default-src), so viri široke sheme, kot je 'https:' na direktivi skripta, priklicani skoraj tako permisivni kot nadomestni znak, pravilnik kot celota pa se preveri za manjkajočo nadomestno možnost default-src in za zastarele direktive (block-all-mixed-content, plugin-types, referrer, reflected-xss), ki jih sodobni brskalniki preprosto ignorirajo. CSP, poslan samo kot Content-Security-Policy-Report-Only, je prepoznan in označen kot dejansko še neuveljavljen, kar se razlikuje od popolnoma manjkajočega pravilnika.

Poleg CSP orodje preveri Strict-Transport-Security tako, da razčleni lastno direktivo o najvišji starosti in označi vrednosti pod približno šestimi meseci kot prekratke, da bi bile smiselno učinkovite, ter ali sta nastavljeni includeSubDomains in prednalaganje. X-Content-Type-Options mora biti točen niz 'nosniff' ali pa ga brskalniki označijo kot prezrtega. Možnosti X-Frame-Options so preverjene za DENY ali SAMEORIGIN, vendar se orodje tudi zaveda, da je direktiva prednikov okvirjev CSP sodobna zamenjava za zaščito pred vgrajevanjem klikov – če je ta prisotna, se možnosti X-Frame-Options obravnavajo kot pokrite, tudi če ni stare glave. Referrer-Policy se preveri glede na dejanski seznam veljavnih ključnih besed in označi z zastavico, če je nastavljena na vrednost 'unsafe-url', ki pušča URL, Permissions-Policy se preveri glede prisotnosti in vsaka najdena vrstica Set-Cookie je razčlenjena za lastne atribute Secure, HttpOnly in SameSite, vključno s posebnim pravilom, da brskalniki SameSite=None piškotke brez Secure tiho zavrnejo.

Vsako preverjanje ustvari eno od treh poštenih stanj - dobro, potrebuje pozornost ali manjka - z enostavno angleško razlago, zakaj je ta glava pomembna za resnične napade (XSS, vgrajevanje klikov, kraja piškotkov, znižanje protokola), skupna ocena A-F pa je pregledna vsota točk na glavo in ne rezultat črne skrinjice. Celotno poročilo je mogoče kopirati kot navadno besedilo z enim klikom za lepljenje v zahtevo za vleko, vstopnico ali varnostni pregled, in ker se razčlenjevanje v celoti izvede iz prilepljenega besedila, je to orodje enako uporabno za revizijo glav vašega spletnega mesta, pregled odziva prodajalca pred integracijo z njim ali dvojno preverjanje spremembe konfiguracije, preden se pošlje.