Kontroll av HTTP-säkerhetsrubriker

Granska kopierade HTTP-svarsrubriker utan att skicka dem till en skanningstjänst. Verktyget bedömer åtta användbara konfigurationsområden, skiljer saknade rubriker från svaga värden och behåller rådata i webbläsaren. Det hämtar ingen URL, granskar inte svarskroppen och bevisar inte att en webbplats är säker.

Så granskar du svarsrubriker

  1. 1

    Hämta det slutliga svaret

    Öppna webbläsarens nätverkspanel eller använd en betrodd HTTP-klient, följ omdirigeringar och kopiera rubrikerna för svaret du vill granska.

  2. 2

    Klistra in det råa rubrikblocket

    Ange ett par Namn: värde per rad. En statusrad som HTTP/2 200 godtas men ignoreras.

  3. 3

    Läs de semantiska kontrollerna

    Statusarna Godkänd, Granska och Saknas bygger på kända värden, inte bara på att rubriknamnet finns.

  4. 4

    Testa ändringarna i sitt sammanhang

    Inför policyer försiktigt och testa den verkliga sidan igen, eftersom CSP, COEP och Permissions-Policy kan blockera nödvändiga funktioner.

Vad den lokala bedömningen betyder och inte betyder

Poängen är en checklista för konfiguration, inte en sårbarhetsskanning eller certifiering. Ett känt starkt värde ger två poäng, ett värde som behöver granskas ger en poäng och ett saknat eller ogiltigt skydd ger noll poäng.

Kontroller som ingår

Område Stark signal som verktyget använder Viktig begränsning
HSTS Positiv max-age på minst 180 dagar med includeSubDomains Skicka HSTS endast över HTTPS och kontrollera att alla berörda underdomäner stöder HTTPS
CSP En tvingande policy begränsar skriptkällor utan *, 'unsafe-inline' eller 'unsafe-eval' En användbar CSP är programspecifik och måste testas
Inramning Tvingande CSP frame-ancestors eller äldre X-Frame-Options: DENY/SAMEORIGIN Webbläsare med stöd ger frame-ancestors företräde
MIME X-Content-Type-Options: nosniff Servern måste fortfarande skicka korrekta Content-Type-värden
Referrer En policy som strict-origin-when-cross-origin eller no-referrer Välj en policy som passar behoven av analys och integritet
Webbläsarfunktioner Permissions-Policy stänger minst en funktion med feature=() och innehåller inget generellt jokertecken Verktyget kan inte avgöra om varje tillåtelselista passar programmet
Cross-origin-isolering COOP: same-origin och kända COEP-värden Rubrikerna kan störa popupfönster eller cross-origin-resurser

Det äldre filtret X-XSS-Protection ger inga poäng. Aktuell vägledning föredrar CSP; ett värde annat än noll visas som en anmärkning. Serveruppgifter som Server och X-Powered-By är också anmärkningar, inte bevis på en sårbarhet.

De tekniska reglerna följer OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 och RFC 6797. Ett inklistrat block visar inte om rubrikerna kom via HTTPS, om certifikatet var giltigt, om en omdirigering ändrade policyn eller om webbläsaren fick ett annat cachat svar.

Integritet och lagring i flödet

Tolkning och poängsättning sker i den här webbläsaren. Råa rubriker skickas aldrig till våra servrar och placeras aldrig i URL:en. I flödet pekar en slumpmässig identifierare på en post i sessionStorage som löper ut 30 minuter efter att den skapades; ett återbesök förlänger inte tiden. Högst tre aktuella poster behålls. Om webbläsarens lagring inte fungerar stannar flödet i stället för att skicka rubrikerna någon annanstans.

Vanliga frågor

Nej. Verktyget kontaktar inte målwebbplatsen. Kopiera det slutliga svarets rubriker från utvecklarverktyg eller en betrodd HTTP-klient och klistra in raderna.

Det räcker inte att rubriken finns. HSTS med max-age=0 stänger till exempel av HSTS, och X-Content-Type-Options känner bara igen värdet nosniff.

Nej. Betyget omfattar en begränsad rubrikchecklista. Det testar inte programkod, autentisering, TLS-konfiguration, beroenden eller sårbarheter på servern.

Content-Security-Policy-Report-Only samlar rapporter men tvingar inte fram begränsningar. Den är användbar vid utrullning men ger inte ett aktivt skydd i sig.

CSP frame-ancestors är den moderna kontrollen och har företräde i webbläsare med stöd. X-Frame-Options kan behållas som reserv för äldre klienter.

Webbläsarfiltret är föråldrat och kan orsaka problem. Modern vägledning rekommenderar en väl utformad CSP och utelämnar ofta rubriken eller sätter den till 0.

Inte automatiskt. Cross-origin-isolering möjliggör särskilda funktioner men kan blockera integrationer, popupfönster eller resurser. Granska programmets krav före driftsättning.

Nej. Analysen stannar i webbläsaren. I flödet lagras råblocket bara tillfälligt i sessionStorage under en ogenomskinlig identifierare med en fast livslängd på 30 minuter.

Relaterade verktyg