Säkerhetshuvudanalysator
Klistra in råa HTTP-svarshuvuden från curl -I eller DevTools nätverksflik och få en klassad säkerhetsgranskning — en äkta grammatiktolk för Content-Security-Policy plus HSTS, X-Frame-Options, cookie-flaggor och mer, helt offline.
🔒 Bearbetas helt i din webbläsare – ingenting du anger här laddas någonsin upp.
Resultat
Svarshuvuden bär det mesta av en webbplats verkliga webbläsarupprätthållna säkerhetspolicy, men att läsa dem med blotta ögat är lätt att missförstå: en Content-Security-Policy kan se strikt ut vid en snabb anblick medan den i tysthet tillåter "unsafe-inline"-skript, och en Strict-Transport-Security-header kan finnas på plats med en max-age så kort att den knappt gör något. Det här verktyget tar det råa rubrikblock du klistrar in — kopierat direkt från curl -I, Postman eller en webbläsares nätverksflik för ett nätverksanrop — och kör det genom samma kategori av kontroller som används av välkända online-header-granskare, helt och hållet i din webbläsare. Ingenting hämtas: det du klistrar in är allt som analyseras, vilket innebär att det fungerar identiskt för en offentlig produktionssajt, en intern staging-server eller en slutpunkt som sitter bakom en brandvägg som ingen extern skanner någonsin skulle kunna nå.
Huvudpunkten är en äkta grammatiktolk för Content-Security-Policy, inte en checklista. Rubrikens värde delas upp efter semikolon i direktiv, och varje direktivs källista delas upp och inspekteras på sina egna villkor: skript- och stilrelaterade direktiv flaggas om de tillåter "unsafe-inline" eller "unsafe-eval", alla direktiv flaggas för en ren "*"-jokerteckenkälla (med extra allvarlighetsgrad när det jokertecknet sitter på script-src, object-src, base-uri eller default-src), breda schemakällor som "https:" på ett skriptdirektiv påpekas som nästan lika tillåtande som ett jokertecken, och policyn som helhet kontrolleras för ett saknat default-src-reserv och för föråldrade direktiv (block-all-mixed-content, plugin-types, referrer, reflected-xss) som moderna webbläsare helt enkelt ignorerar. En CSP som bara skickas som Content-Security-Policy-Report-Only identifieras och flaggas som att den ännu inte upprätthålls, till skillnad från en helt saknad policy.
Utöver CSP kontrollerar verktyget Strict-Transport-Security genom att tolka dess egen max-age-direktiv och flagga värden under ungefär sex månader som för korta för att vara meningsfullt effektiva, plus huruvida includeSubDomains och preload är satta. X-Content-Type-Options måste vara den exakta strängen "nosniff" annars flaggas den som ignorerad av webbläsare. X-Frame-Options kontrolleras för DENY eller SAMEORIGIN, men verktyget är också medvetet om att ett CSP frame-ancestors-direktiv är den moderna ersättningen för clickjacking-skydd — om det finns på plats hanteras X-Frame-Options som täckt även när den äldre rubriken i sig saknas. Referrer-Policy kontrolleras mot den verkliga listan med giltiga nyckelord och flaggas om det är satt till det URL-läckande "unsafe-url"-värdet, Permissions-Policy kontrolleras för förekomst, och varje Set-Cookie-rad som hittas tolkas för sina egna Secure-, HttpOnly- och SameSite-attribut, inklusive den specifika regeln att SameSite=None-cookies utan Secure tyst avvisas av webbläsare.
Varje kontroll producerar ett av tre ärliga tillstånd — bra, behöver uppmärksamhet eller saknas — med en tydlig förklaring till varför den rubriken spelar roll för verkliga attacker (XSS, clickjacking, cookiestöld, protokollnedgradering), och det övergripande A-F-betyget är en transparent summa av poäng per rubrik snarare än en svart låda. Hela rapporten kan kopieras som ren text med ett klick för att klistras in i en pull request, ärende eller säkerhetsgenomgång, och eftersom tolkningen sker helt från den inklistrade texten är det här verktyget lika användbart för att granska din egen sajts rubriker, recensera en leverantörs svar innan du integrerar med dem eller dubbelkolla en konfigurationsändring innan den skeppas.