0

ตัววิเคราะห์ส่วนหัวความปลอดภัย

วางส่วนหัวการตอบกลับ HTTP แบบดิบจาก curl -I หรือแท็บเครือข่ายของ DevTools และรับการตรวจสอบความปลอดภัยแบบให้คะแนน — ตัวแยกวิเคราะห์ไวยากรณ์นโยบายความปลอดภัยเนื้อหาจริง รวมถึง HSTS, X-Frame-Options, แฟล็กคุกกี้ และอื่นๆ อีกมากมายแบบออฟไลน์ทั้งหมด

Buy Me a Coffee at ko-fi.com
กำลังประมวลผล... 0%
กำลังแยกวิเคราะห์ส่วนหัว
การวิเคราะห์ CSP
การให้คะแนน
เสร็จแล้ว

ผลลัพธ์

ส่วนหัวการตอบกลับมีนโยบายความปลอดภัยที่บังคับใช้เบราว์เซอร์จริงของเว็บไซต์เป็นส่วนใหญ่ แต่การอ่านด้วยตาอาจผิดพลาดได้ง่าย: นโยบายความปลอดภัยด้านเนื้อหาสามารถดูเข้มงวดได้ในทันที ในขณะเดียวกันก็อนุญาตให้ใช้สคริปต์ 'ไม่ปลอดภัยในบรรทัด' อย่างเงียบ ๆ และส่วนหัว Strict-Transport-Security สามารถแสดงได้ด้วยอายุสูงสุด สั้นจนแทบแทบไม่ทำอะไรเลย เครื่องมือนี้จะนำบล็อกส่วนหัวแบบ Raw ที่คุณวาง — คัดลอกโดยตรงจาก curl -I, Postman หรือคำขอแท็บ DevTools Network ของเบราว์เซอร์ — และดำเนินการผ่านหมวดหมู่เดียวกันของการตรวจสอบที่ใช้โดยผู้ให้คะแนนส่วนหัวออนไลน์ที่มีชื่อเสียงในเบราว์เซอร์ของคุณทั้งหมด ไม่มีการดึงข้อมูลออกมา: สิ่งที่คุณวางจะถูกวิเคราะห์ทั้งหมด ซึ่งหมายความว่าการทำงานเหมือนกันกับไซต์การผลิตสาธารณะ เซิร์ฟเวอร์ชั่วคราวภายใน หรือจุดสิ้นสุดที่อยู่ด้านหลังไฟร์วอลล์ที่ไม่มีเครื่องสแกนภายนอกเข้าถึงได้

แกนกลางคือตัวแยกวิเคราะห์ไวยากรณ์นโยบายความปลอดภัยเนื้อหาที่แท้จริง ไม่ใช่รายการตรวจสอบ ค่าของส่วนหัวจะถูกแบ่งออกเป็นเครื่องหมายอัฒภาคเป็นคำสั่ง และรายการแหล่งที่มาของคำสั่งแต่ละรายการจะถูกแยกและตรวจสอบตามเงื่อนไขของตัวเอง: คำสั่งที่เกี่ยวข้องกับสคริปต์และสไตล์จะถูกตั้งค่าสถานะหากอนุญาตให้ 'ไม่ปลอดภัยในบรรทัด' หรือ 'ไม่ปลอดภัย-eval' คำสั่งใด ๆ จะถูกตั้งค่าสถานะสำหรับแหล่งที่มาของไวด์การ์ด '*' เปล่า (โดยมีความรุนแรงพิเศษเมื่อไวด์การ์ดนั้นอยู่บน script-src, object-src, base-uri หรือ default-src) แหล่งที่มาของรูปแบบกว้างๆ เช่น 'https:' ในคำสั่งสคริปต์นั้นแทบจะเรียกได้ว่าอนุญาตพอๆ กับ wildcard และนโยบายโดยรวมจะได้รับการตรวจสอบเพื่อหา default-src สำรองที่หายไป และสำหรับคำสั่งที่เลิกใช้แล้ว (บล็อกเนื้อหาแบบผสมทั้งหมด ประเภทปลั๊กอิน ผู้อ้างอิง การสะท้อนกลับ xss) ที่เบราว์เซอร์สมัยใหม่เพิกเฉย CSP ที่ส่งเป็น Content-Security-Policy-Report-Only เท่านั้นจะได้รับการยอมรับและทำเครื่องหมายว่ายังไม่ได้บังคับใช้จริง ซึ่งแตกต่างจากนโยบายที่ขาดหายไปโดยสิ้นเชิง

นอกเหนือจาก CSP แล้ว เครื่องมือจะตรวจสอบ Strict-Transport-Security ด้วยการแยกวิเคราะห์คำสั่งอายุสูงสุดของตัวเองและค่าการตั้งค่าสถานะภายในเวลาประมาณหกเดือนซึ่งสั้นเกินไปที่จะมีประสิทธิภาพอย่างมีความหมาย รวมถึงมีการตั้งค่ารวม SubDomains และการโหลดล่วงหน้าหรือไม่ X-Content-Type-Options ต้องเป็นสตริง 'nosniff' ทุกประการ ไม่เช่นนั้นเบราว์เซอร์จะตั้งค่าสถานะว่าละเว้น มีการตรวจสอบ X-Frame-Options สำหรับ DENY หรือ SAMEORIGIN แต่เครื่องมือดังกล่าวยังทราบด้วยว่าคำสั่งบรรพบุรุษของเฟรม CSP เป็นการทดแทนที่ทันสมัยสำหรับการป้องกันคลิกแจ็ค - หากมีอยู่ X-Frame-Options จะถูกถือว่าครอบคลุม แม้ว่าส่วนหัวแบบเดิมจะหายไปก็ตาม Referrer-Policy จะถูกตรวจสอบกับรายการจริงของคีย์เวิร์ดที่ถูกต้อง และตั้งค่าสถานะหากตั้งค่าเป็นค่า 'unsafe-url' ที่รั่วไหลของ URL, Permissions-Policy จะถูกตรวจสอบการมีอยู่ และทุกบรรทัด Set-Cookie ที่พบจะถูกแยกวิเคราะห์สำหรับแอตทริบิวต์ Secure, HttpOnly และ SameSite ของตัวเอง รวมถึงกฎเฉพาะที่ SameSite=None คุกกี้ที่ไม่มี Secure ถูกเบราว์เซอร์ปฏิเสธโดยไม่แจ้งให้ทราบ

การตรวจสอบทุกครั้งทำให้เกิดหนึ่งในสามสถานะที่ตรงไปตรงมา — ดี ต้องการความสนใจ หรือขาดหายไป — พร้อมคำอธิบายภาษาอังกฤษธรรมดาว่าเหตุใดส่วนหัวจึงมีความสำคัญสำหรับการโจมตีจริง (XSS, การคลิกแจ็ค, การขโมยคุกกี้, ดาวน์เกรดโปรโตคอล) และเกรด A-F โดยรวมคือผลรวมที่โปร่งใสของคะแนนต่อส่วนหัวแทนที่จะเป็นคะแนนกล่องดำ รายงานฉบับเต็มสามารถคัดลอกเป็นข้อความธรรมดาได้ในคลิกเดียวเพื่อวางลงในคำขอดึง ตั๋ว หรือการตรวจสอบความปลอดภัย และเนื่องจากการแยกวิเคราะห์เกิดขึ้นทั้งหมดจากข้อความที่วาง เครื่องมือนี้จึงมีประโยชน์เท่าเทียมกันสำหรับการตรวจสอบส่วนหัวของไซต์ของคุณเอง ตรวจสอบการตอบสนองของผู้จำหน่ายก่อนที่จะรวมเข้ากับรายงานเหล่านั้น หรือตรวจสอบการเปลี่ยนแปลงการกำหนดค่าอีกครั้งก่อนที่จะจัดส่ง