Анализатор безбедносних заглавља
Налепите сирова HTTP заглавља одговора из curl -I или са картице Network у DevTools‑има и добијте оцењену безбедносну ревизију — прави парсер граматике Content‑Security‑Policy плус HSTS, X‑Frame‑Options, ознаке колачића и још много тога, потпуно локално.
🔒 У потпуности се обрађује у вашем претраживачу — ништа што овде унесете се никада не отпрема.
Резултат
Заглавља одговора носе већи део стварне безбедносне политике веб‑сајта коју примењује прегледач, али читање голим оком лако доводи до грешке: Content‑Security‑Policy на први поглед може изгледати стриктно, док тихо дозвољава unsafe‑inline скрипте, а заглавље Strict‑Transport‑Security може бити присутно са max‑age толико кратким да готово ништа не ради. Овај алат узима сирови блок заглавља који налепите — копиран директно из curl -I, Postman‑а или са захтева на картици Network у DevTools‑има прегледача — и пропушта га кроз исту категорију провера коју користе познати онлајн оцењивачи заглавља, потпуно у вашем прегледачу. Ништа се не преузима: анализира се само оно што налепите, што значи да ради идентично за јавни продукциони сајт, интерни staging сервер или крајњу тачку иза заштитног зида до које ниједан спољни скенер не може да допре.
Средишњи део је прави парсер граматике Content‑Security‑Policy, а не контролна листа. Вредност заглавља се дели на директиве по тачка‑зарезима, а листа извора сваке директиве се дели и прегледа засебно: директиве везане за скрипте и стилове се означавају ако дозвољавају 'unsafe‑inline' или 'unsafe‑eval', свака директива се означава за голи џокер извор '*' (са додатном озбиљношћу када се тај џокер налази на script‑src, object‑src, base‑uri или default‑src), широки извори са шемом попут 'https:' на директиви за скрипте се прозивају као скоро једнако пропусни као џокер, а политика у целини се проверава на недостајући fallback default‑src и на застареле директиве (block‑all‑mixed‑content, plugin‑types, referrer, reflected‑xss) које модерни прегледачи једноставно занемарују. CSP послат само као Content‑Security‑Policy‑Report‑Only се препознаје и означава као да још увек није стварно примењен, за разлику од потпуно недостајуће политике.
Поред CSP‑а, алат проверава Strict‑Transport‑Security тако што парсира сопствену директиву max‑age и означава вредности испод отприлике шест месеци као прекратке да би биле смислено ефикасне, плус да ли су постављени includeSubDomains и preload. X‑Content‑Type‑Options мора бити тачан стринг 'nosniff' или се означава као да га прегледачи занемарују. X‑Frame‑Options се проверава на DENY или SAMEORIGIN, али алат такође зна да је CSP директива frame‑ancestors савремена замена за заштиту од кликџекинга — ако је она присутна, X‑Frame‑Options се третира као покривено чак и када сам застарели заглавље недостаје. Referrer‑Policy се проверава у односу на стварну листу важећих кључних речи и означава ако је постављена на вредност 'unsafe‑url' која одаје URL, Permissions‑Policy се проверава на присуство, а свака пронађена линија Set‑Cookie се парсира на сопствене атрибуте Secure, HttpOnly и SameSite, укључујући и специфично правило да SameSite=None колачиће без Secure прегледачи тихо одбацују.
Свака провера даје једно од три искрена стања — добро, потребна пажња или недостаје — са објашњењем на српском зашто је то заглавље важно за стварне нападе (XSS, кликџекинг, крађа колачића, снижавање протокола), а укупна оцена А–F је транспарентан збир бодова по заглављу, а не црна кутија. Цео извештај се може ископирати као чист текст једним кликом за лепљење у pull request, тикет или безбедносну проверу, а пошто се сва парсирање дешава потпуно из налепљеног текста, овај алат је подједнако користан за ревизију заглавља сопственог сајта, преглед одговора добављача пре интеграције или проверу промене конфигурације пре него што оде у продукцију.