Trình phân tích tiêu đề bảo mật
Dán các tiêu đề phản hồi HTTP thô từ tab Mạng của Curl -I hoặc DevTools và nhận kiểm tra bảo mật được phân loại — một trình phân tích cú pháp ngữ pháp Chính sách bảo mật nội dung thực sự cùng với HSTS, X-Frame-Options, cờ cookie và hơn thế nữa, hoàn toàn ngoại tuyến.
kết quả
Tiêu đề phản hồi mang hầu hết chính sách bảo mật thực sự do trình duyệt thực thi của trang web, tuy nhiên, việc đọc chúng bằng mắt rất dễ mắc sai lầm: Chính sách bảo mật nội dung có thể trông rất nghiêm ngặt trong khi lặng lẽ cho phép các tập lệnh 'nội tuyến không an toàn' và tiêu đề Strict-Transport-Security có thể xuất hiện với độ tuổi tối đa ngắn đến mức hầu như không làm được gì. Công cụ này lấy khối tiêu đề thô mà bạn dán vào — sao chép trực tiếp từ yêu cầu tab Curl -I, Postman hoặc DevTools Network của trình duyệt — và chạy nó thông qua cùng một danh mục kiểm tra được sử dụng bởi các trình chấm điểm tiêu đề trực tuyến nổi tiếng, hoàn toàn trong trình duyệt của bạn. Không có gì được tìm nạp: bất cứ điều gì bạn dán là tất cả những gì được phân tích, có nghĩa là nó hoạt động giống hệt nhau đối với một trang sản xuất công cộng, máy chủ dàn dựng nội bộ hoặc điểm cuối nằm sau tường lửa mà không máy quét bên ngoài nào có thể tiếp cận được.
Phần trung tâm là một trình phân tích ngữ pháp Chính sách bảo mật nội dung thực sự chứ không phải một danh sách kiểm tra. Giá trị của tiêu đề được phân chia bằng dấu chấm phẩy thành các chỉ thị và danh sách nguồn của mỗi lệnh được phân chia và kiểm tra theo các điều khoản riêng của nó: các chỉ thị liên quan đến tập lệnh và kiểu được gắn cờ nếu chúng cho phép 'không an toàn-nội tuyến' hoặc 'không an toàn-eval', mọi lệnh đều được gắn cờ cho nguồn ký tự đại diện trần '*' (với mức độ nghiêm trọng cao hơn khi ký tự đại diện đó nằm trên script-src, object-src, base-uri hoặc default-src), các nguồn sơ đồ rộng như 'https:' trên một lệnh tập lệnh là được gọi gần như dễ dãi như một ký tự đại diện và toàn bộ chính sách được kiểm tra để tìm dự phòng src mặc định bị thiếu và các chỉ thị không được dùng nữa (chặn tất cả nội dung hỗn hợp, loại plugin, liên kết giới thiệu, phản ánh-xss) mà các trình duyệt hiện đại đơn giản bỏ qua. CSP chỉ được gửi dưới dạng Nội dung-Bảo mật-Chính sách-Chỉ báo cáo được nhận dạng và gắn cờ là chưa thực sự được thực thi, khác với chính sách bị thiếu hoàn toàn.
Ngoài CSP, công cụ này còn kiểm tra Strict-Transport-Security bằng cách phân tích cú pháp chỉ thị tuổi tối đa của chính nó và gắn cờ các giá trị trong khoảng sáu tháng vì quá ngắn để có hiệu quả thực sự, cộng với việc liệu includeSubDomains và preload có được đặt hay không. X-Content-Type-Options phải là chuỗi chính xác 'nosniff' nếu không nó sẽ bị trình duyệt gắn cờ là bỏ qua. X-Frame-Options được chọn để tìm DENY hoặc SAMEORIGIN, nhưng công cụ này cũng biết rằng chỉ thị tổ tiên khung CSP là giải pháp thay thế hiện đại cho tính năng bảo vệ chống kích hoạt nhấp chuột — nếu có, X-Frame-Options được coi là được bảo vệ ngay cả khi chính tiêu đề kế thừa không có. Chính sách giới thiệu được kiểm tra dựa trên danh sách thực tế gồm các từ khóa hợp lệ và được gắn cờ nếu được đặt thành giá trị 'url không an toàn' rò rỉ URL, Chính sách quyền được kiểm tra sự hiện diện và mọi dòng Set-Cookie tìm thấy sẽ được phân tích cú pháp cho các thuộc tính Bảo mật, HttpOnly và SameSite riêng của nó, bao gồm cả quy tắc cụ thể rằng SameSite=None cookie không có Bảo mật sẽ bị trình duyệt âm thầm từ chối.
Mỗi lần kiểm tra đều tạo ra một trong ba trạng thái trung thực — tốt, cần chú ý hoặc thiếu — kèm theo lời giải thích bằng tiếng Anh đơn giản về lý do tại sao tiêu đề đó lại quan trọng đối với các cuộc tấn công thực sự (XSS, clickjacking, trộm cookie, hạ cấp giao thức) và điểm A-F tổng thể là tổng số điểm rõ ràng trên mỗi tiêu đề thay vì điểm hộp đen. Báo cáo đầy đủ có thể được sao chép dưới dạng văn bản thuần túy chỉ bằng một cú nhấp chuột để dán vào yêu cầu kéo, phiếu yêu cầu hoặc đánh giá bảo mật và vì quá trình phân tích cú pháp diễn ra hoàn toàn từ văn bản được dán nên công cụ này cũng hữu ích không kém trong việc kiểm tra tiêu đề trang web của riêng bạn, xem xét phản hồi của nhà cung cấp trước khi tích hợp với họ hoặc kiểm tra kỹ thay đổi cấu hình trước khi gửi.