0

Аналізатор заголовків безпеки

Вставте необроблені заголовки HTTP-відповіді з curl -I або вкладки Network в інструментах розробника й отримайте оцінений аудит безпеки — справжній парсер граматики Content-Security-Policy, а також HSTS, X-Frame-Options, атрибути cookie та інше, повністю в офлайн-режимі.

🔒 Обробляється повністю у вашому браузері — те, що ви тут вводите, ніколи не вивантажується.

Обробка... 0%
Розбір заголовків
Аналіз CSP
Підрахунок балів
Готово

Результат

Заголовки відповіді містять більшу частину реальної безпекової політики вебсайту, яку забезпечує браузер, проте читати їх очима легко помилитися: Content-Security-Policy може на перший погляд виглядати суворою, але тихо дозволяти 'unsafe-inline' скрипти, а заголовок Strict-Transport-Security може бути присутнім із настільки малим max-age, що він майже нічого не дає. Цей інструмент бере необроблений блок заголовків, який ви вставляєте — скопійований прямо з curl -I, Postman або вкладки Network інструментів розробника браузера — і пропускає його через той самий набір перевірок, які використовуються відомими онлайн-сервісами оцінювання заголовків, повністю у вашому браузері. Нічого не завантажується: аналізується лише те, що ви вставили, а це означає, що він працює однаково для публічного продакшн-сайту, внутрішнього тестового сервера або кінцевої точки за брандмауером, до якої жоден зовнішній сканер ніколи не зможе дістатися.

Центральним елементом є справжній парсер граматики Content-Security-Policy, а не чекліст. Значення заголовка розбивається за крапками з комою на директиви, а список джерел кожної директиви розбивається та перевіряється окремо: директиви, пов’язані зі script- та style-джерелами, позначаються, якщо вони дозволяють 'unsafe-inline' або 'unsafe-eval'; будь-яка директива позначається за голе wildcard-джерело '*' (з підвищеною серйозністю, коли цей wildcard знаходиться в script-src, object-src, base-uri або default-src); широкі схеми джерел, як-от 'https:' у script-директиві, визначаються як майже настільки ж дозвільні, як і wildcard; а політика в цілому перевіряється на відсутність запасного default-src та на застарілі директиви (block-all-mixed-content, plugin-types, referrer, reflected-xss), які сучасні браузери просто ігнорують. CSP, надісланий лише як Content-Security-Policy-Report-Only, розпізнається та позначається як такий, що ще фактично не застосовується, на відміну від повністю відсутньої політики.

Окрім CSP, інструмент перевіряє Strict-Transport-Security, розбираючи його власну директиву max-age та позначаючи значення менше приблизно шести місяців як занадто короткі для збереження значущої ефективності, а також перевіряє, чи встановлені includeSubDomains та preload. X-Content-Type-Options має бути точним рядком 'nosniff', інакше він позначається як проігнорований браузерами. X-Frame-Options перевіряється на DENY або SAMEORIGIN, але інструмент також знає, що директива CSP frame-ancestors є сучасною заміною для захисту від clickjacking — якщо вона присутня, X-Frame-Options вважається забезпеченим, навіть коли сам застарілий заголовок відсутній. Referrer-Policy перевіряється за реальним списком дійсних ключових слів і позначається, якщо встановлено значення 'unsafe-url', яке витікає URL-адресою. Permissions-Policy перевіряється на наявність, а кожен знайдений рядок Set-Cookie аналізується на предмет власних атрибутів Secure, HttpOnly та SameSite, включаючи конкретне правило, що cookie з SameSite=None без Secure мовчки відкидаються браузерами.

Кожна перевірка дає один із трьох чесних статусів — добре, потребує уваги або відсутній — зі зрозумілим поясненням, чому цей заголовок важливий для реальних атак (XSS, clickjacking, крадіжка cookie, зниження протоколу), а загальна оцінка A-F є прозорою сумою балів за окремі заголовки, а не оцінкою «чорної скриньки». Повний звіт можна скопіювати як звичайний текст одним кліком для вставлення в пул-реквест, тікет або огляд безпеки, і оскільки весь аналіз виконується виключно з вставленого тексту, цей інструмент однаково корисний для аудиту заголовків вашого власного сайту, перевірки відповіді постачальника перед інтеграцією з ним або повторної перевірки зміни конфігурації перед її розгортанням.