Säkerhetshuvudanalysator
Klistra in råa HTTP-svarsrubriker från curl -I eller DevTools Network-fliken och få en graderad säkerhetsgranskning - en riktig grammatikanalys för innehåll-säkerhetspolicy plus HSTS, X-Frame-alternativ, cookie-flaggor och mer, helt offline.
Resultat
Svarsrubriker bär det mesta av en webbplatss verkliga webbläsarupprätthållna säkerhetspolicy, men att läsa dem med ögonen är lätt att få fel: en Content-Security-Policy kan se strikt ut med ett ögonkast samtidigt som den tyst tillåter "osäkra-inline"-skript, och en Strict-Transport-Security-rubrik kan finnas med en maxålder så kort att den knappt gör någonting. Det här verktyget tar det råa rubrikblocket som du klistrar in – kopierat direkt från curl -I, Postman eller en webbläsares DevTools Network-flikförfrågan – och kör det genom samma kategori av kontroller som används av välkända rubrikklassare online, helt i din webbläsare. Ingenting hämtas: vad du än klistrar in är allt som analyseras, vilket innebär att det fungerar identiskt för en offentlig produktionsplats, en intern iscensättningsserver eller en slutpunkt som sitter bakom en brandvägg som ingen extern skanner någonsin skulle kunna nå.
Mittpunkten är en riktig grammatikanalys för innehåll-säkerhet-policy, inte en checklista. Rubrikens värde är uppdelat på semikolon i direktiv, och varje direktivs källlista delas upp och inspekteras på sina egna villkor: skript- och stilrelaterade direktiv flaggas om de tillåter "osäker-inline" eller "osäker-eval", alla direktiv flaggas för en blottad jokertecken "*"-källa (med extra svårighetsgrad, när det skriptet-sitter-sitrc, objektet- eller default-src), källor med breda scheman som 'https:' på ett skriptdirektiv kallas nästan lika tillåtande som ett jokertecken, och policyn som helhet kontrolleras för en saknad default-src reserv och för föråldrade direktiv (block-all-mixed-content, plugin-typer, referrer, reflected-xss helt enkelt ignorerar moderna webbläsare). En CSP som endast skickas som Content-Security-Policy-Report-Only känns igen och flaggas som inte verkställt ännu, till skillnad från en helt saknad policy.
Utöver CSP kontrollerar verktyget Strict-Transport-Security genom att analysera sitt eget max-age-direktiv och flagga värden under ungefär sex månader som för korta för att vara meningsfullt effektiva, plus om includeSubDomains och preload är inställda. X-Content-Type-Options måste vara den exakta strängen 'nosniff' eller så flaggas den som ignorerad av webbläsare. X-Frame-Options är markerat för DENY eller SAMEORIGIN, men verktyget är också medvetet om att ett CSP-frame-ancestors-direktiv är den moderna ersättningen för klick-jacking-skydd - om det finns, behandlas X-Frame-Options som täckt även när den äldre rubriken i sig är frånvarande. Referrer-Policy kontrolleras mot den verkliga listan med giltiga nyckelord och flaggas om den är inställd på det URL-läckande 'osäker-url'-värdet, Permissions-Policy kontrolleras för närvaro och varje Set-Cookie-rad som hittas analyseras för sina egna Secure-, HttpOnly- och SameSite-attribut, inklusive den specifika regeln att SameSite avvisar webbläsaren utan Secure=No rejected.
Varje kontroll ger ett av tre ärliga tillstånd – bra, behöver uppmärksamhet eller saknas – med en vanlig engelsk förklaring av varför den rubriken är viktig för riktiga attacker (XSS, clickjacking, cookie stöld, protokollnedgradering), och det övergripande A-F-betyget är en genomskinlig summa av poäng per rubrik snarare än en svart-box-poäng. Hela rapporten kan kopieras som vanlig text med ett klick för att klistra in i en pull-begäran, biljett eller säkerhetsgranskning, och eftersom analysen sker helt från den inklistrade texten är det här verktyget lika användbart för att granska din egen webbplatss rubriker, granska en leverantörs svar innan den integreras med dem, eller dubbelkolla en konfigurationsändring innan den skickas.