Güvenlik Başlıkları Analizörü
curl -I veya DevTools'un Ağ sekmesinden ham HTTP yanıt başlıklarını yapıştırın ve kademeli bir güvenlik denetimi elde edin - gerçek bir İçerik Güvenlik Politikası dilbilgisi ayrıştırıcısının yanı sıra HSTS, X-Frame-Options, çerez bayrakları ve daha fazlasını tamamen çevrimdışı olarak yapın.
Sonuç
Yanıt başlıkları, bir web sitesinin gerçek tarayıcı tarafından uygulanan güvenlik politikasının çoğunu taşır, ancak bunları gözle okumak kolaydır: İçerik Güvenliği Politikası, 'güvenli olmayan satır içi' komut dosyalarına sessizce izin verirken bir bakışta katı görünebilir ve bir Sıkı Aktarım Güvenliği başlığı, neredeyse hiçbir şey yapmayacak kadar kısa bir maksimum yaşla mevcut olabilir. Bu araç, doğrudan curl -I, Postman veya bir tarayıcı DevTools Ağı sekme isteğinden kopyalanan, yapıştırdığınız ham başlık bloğunu alır ve onu, tanınmış çevrimiçi başlık derecelendiriciler tarafından kullanılan aynı kontrol kategorisinde, tamamen tarayıcınızda çalıştırır. Hiçbir şey getirilmez: yapıştırdığınız her şey analiz edilir; bu da bunun, kamuya açık bir üretim sitesi, dahili bir hazırlama sunucusu veya hiçbir harici tarayıcının asla ulaşamayacağı bir güvenlik duvarının arkasında bulunan bir uç nokta için aynı şekilde çalıştığı anlamına gelir.
En önemli parça, bir kontrol listesi değil, gerçek bir İçerik-Güvenlik-Politikası dilbilgisi ayrıştırıcısıdır. Başlığın değeri noktalı virgüllerle direktiflere bölünür ve her direktifin kaynak listesi kendi şartlarına göre bölünür ve incelenir: komut dosyası ve stille ilgili direktifler 'unsafe-inline' veya 'unsafe-eval'e izin veriyorsa işaretlenir, herhangi bir direktif çıplak bir joker karakter '*' kaynağı için işaretlenir (bu joker karakter script-src, object-src, base-uri veya default-src'de bulunduğunda ekstra önem taşır), aşağıdaki gibi geniş şema kaynakları Bir komut dosyası yönergesindeki 'https:' neredeyse bir joker karakter kadar izin verici olarak çağrılır ve bir bütün olarak politika, eksik bir default-src geri dönüşü ve modern tarayıcıların basitçe görmezden geldiği kullanımdan kaldırılmış yönergeler (tüm karışık içeriği engelle, eklenti türleri, yönlendiren, yansıtılan-xss) açısından kontrol edilir. Yalnızca İçerik-Güvenlik-İlkesi-Rapor-Rapor olarak gönderilen bir CSP, tamamen eksik bir politikadan farklı olarak, henüz gerçekten uygulanmamış olarak tanınır ve işaretlenir.
Araç, CSP'nin ötesinde, kendi maksimum yaş yönergesini ayrıştırarak ve yaklaşık altı ayın altındaki değerleri anlamlı bir şekilde etkili olamayacak kadar kısa olarak işaretleyerek ve ayrıca includeSubDomains ve önyüklemenin ayarlanıp ayarlanmadığını kontrol ederek Strict-Transport-Security'yi kontrol eder. X-Content-Type-Options tam olarak 'nosniff' dizesi olmalıdır, aksi takdirde tarayıcılar tarafından yok sayılacak şekilde işaretlenir. X-Frame-Options, DENY veya SAMEORIGIN açısından kontrol edilir, ancak araç aynı zamanda CSP çerçeve ataları yönergesinin tıklama hırsızlığı korumasının modern alternatifi olduğunun da bilincindedir; bu mevcutsa, eski başlığın kendisi yokken bile X-Frame-Options kapsam dahilinde kabul edilir. Yönlendirme Politikası, geçerli anahtar kelimelerin gerçek listesine göre kontrol edilir ve URL sızdıran 'güvenli olmayan url' değerine ayarlandıysa işaretlenir, Permissions-Policy'nin varlığı kontrol edilir ve bulunan her Set-Cookie satırı kendi Güvenli, HttpOnly ve SameSite niteliklerine göre ayrıştırılır; buna SameSite=Secure olmayan çerezlerin tarayıcılar tarafından sessizce reddedilmesi kuralı da dahildir.
Her kontrol, bu başlığın gerçek saldırılar için neden önemli olduğuna (XSS, tıklama hırsızlığı, çerez hırsızlığı, protokol düşürme) ilişkin sade bir İngilizce açıklamayla birlikte üç dürüst durumdan birini (iyi, dikkat gerektiriyor veya eksik) üretir ve genel A-F notu, kara kutu puanı yerine başlık başına puanların şeffaf bir toplamıdır. Raporun tamamı, bir çekme isteğine, bildirime veya güvenlik incelemesine yapıştırmak için tek tıklamayla düz metin olarak kopyalanabilir ve ayrıştırma tamamen yapıştırılan metinden gerçekleştiği için, bu araç kendi sitenizin başlıklarını denetlemek, bir satıcının yanıtını onlarla entegre etmeden önce incelemek veya bir yapılandırma değişikliğini gönderilmeden önce iki kez kontrol etmek için aynı derecede faydalıdır.