0

Сецурити Хеадерс Анализер

Налепите необрађена заглавља ХТТП одговора са картице цурл -И или ДевТоолс 'Мрежа и добијте степеновану безбедносну ревизију — прави рашчлањивач граматике Цонтент-Сецурити-Полици плус ХСТС, Кс-Фраме-Оптионс, ознаке колачића и још много тога, потпуно ван мреже.

Buy Me a Coffee at ko-fi.com
Обрада... 0%
Парсинг заглавља
Анализирајући ЦСП
Бодовање
Готово

Резултат

Заглавља одговора носе већину стварне безбедносне политике веб-сајта коју спроводи прегледач, али читајући их на око је лако погрешити: Цонтент-Сецурити-Полици може на први поглед изгледати строго, док тихо дозвољава скрипте „небезбедно уметнуте“, а заглавље Стрицт-Транспорт-Сецурити може бити присутно са максималним узрастом који је тако кратак. Овај алат узима необрађени блок заглавља у који сте налепили — копиран директно из цурл -И, Постман или захтева за картицу ДевТоолс Нетворк претраживача — и покреће га кроз исту категорију провера које користе добро познати мрежни оцењивачи заглавља, у потпуности у вашем претраживачу. Ништа се не преузима: шта год да залепите је све што се анализира, што значи да функционише идентично за јавну производну локацију, интерни сервер за постављање или крајњу тачку која се налази иза заштитног зида до које ниједан спољни скенер никада не би могао да допре.

Централни део је прави анализатор граматике садржаја-безбедности-политике, а не контролна листа. Вредност заглавља је подељена тачком и зарезом на директиве, а листа извора сваке директиве је подељена и прегледана под сопственим условима: директиве које се односе на скрипту и стил су означене ако дозвољавају 'унсафе-инлине' или 'унсафе-евал', било која директива је означена као голи џокерски знак '*' када се користи џокерски знак '*' објецт-срц, басе-ури или дефаулт-срц), извори широке шеме као што је 'хттпс:' на директиви скрипте се прозивају једнако дозвољени као и џокер, а политика у целини се проверава да ли недостаје резервни дефаулт-срц и да ли постоје застареле директиве (блок-све-мешани-садржај, типови додатака који једноставно игноришу модерне претраживаче, упућиваче). ЦСП послат само као Цонтент-Сецурити-Полици-Репорт-Онли се препознаје и означава као да још није стварно примењен, за разлику од политике која потпуно недостаје.

Осим ЦСП-а, алат проверава Стрицт-Транспорт-Сецурити тако што анализира сопствену директиву о максималном узрасту и означава вредности испод отприлике шест месеци као прекратке да би биле смислено ефективне, плус да ли су укључени поддомени и претходно учитавање постављени. Кс-Цонтент-Типе-Оптионс мора бити тачан стринг 'носнифф' или је означен као игнорисан од стране претраживача. Кс-Фраме-Оптионс је проверен за ДЕНИ или САМЕОРИГИН, али алатка је такође свесна да је ЦСП директива о прецима оквира модерна замена за заштиту од кликања – ако је присутна, Кс-Фраме-Оптионс се третира као покривена чак и када је одсутно само застарело заглавље. Реферрер-Полици се проверава у односу на стварну листу важећих кључних речи и означава ако је подешена на вредност 'унсафе-урл' која цури у УРЛ-у, проверава се присуство смерница за дозволе, а свака пронађена линија Сет-Цоокие се рашчлањује за сопствене атрибуте Сецуре, ХттпОнли и СамеСите, укључујући специфично правило да се без силентних колачића прегледач не враћа без истих колачића.

Свака провера производи једно од три поштена стања — добро, треба обратити пажњу или недостаје — са једноставним објашњењем на енглеском зашто је то заглавље важно за стварне нападе (КССС, кликање, крађа колачића, смањење протокола), а укупна оцена А-Ф је транспарентан збир поена по заглављу, а не резултат црне кутије. Цео извештај се може копирати као обичан текст једним кликом за лепљење у захтев за повлачење, карту или безбедносни преглед, а пошто се рашчлањивање одвија у потпуности из налепљеног текста, овај алат је подједнако користан за ревизију заглавља вашег сајта, преглед одговора добављача пре интеграције са њима или двоструку проверу промене конфигурације пре него што се пошаље.