Analysverktyg för säkerhetsheaders

Nästa

Klistra in de råa HTTP-svarsheadersen från valfri sajt så pekar det här analysverktyget ut vad som saknas eller är svagt. Det kontrollerar de headers som verkligen härdar en sajt (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy och Permissions-Policy) och uppmärksammar headers som Server eller X-Powered-By som läcker versionsdetaljer. Varje fynd märks som högt, medel eller lågt, så att du vet exakt vad du ska åtgärda först.

Så fungerar header-granskningen

  1. 1

    Hämta dina svarsheaders

    Kör `curl -I https://example.com`, eller kopiera svarsheadersen från fliken Nätverk i webbläsarens utvecklarverktyg.

  2. 2

    Klistra in dem

    Lägg headerblocket i fältet, ett `Namn: värde`-par per rad.

  3. 3

    Läs de prioriterade fynden

    Varje header kontrolleras och varje lucka märks som hög, medel eller låg, med det exakta direktivet att lägga till.

  4. 4

    Härda och kontrollera igen

    Lägg till de saknade headersen i din serverkonfiguration, ladda om den och klistra in det nya svaret för att bekräfta att luckorna är täppta.

Headers som gör skillnad

Header Vad den blockerar Lägsta rekommenderade värde
Content-Security-Policy XSS, clickjacking, blandat innehåll default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL stripping, cookieläckage över HTTP max-age=31536000; includeSubDomains; preload
X-Frame-Options Clickjacking i äldre webbläsare DENY (eller förlita dig på CSP frame-ancestors)
X-Content-Type-Options MIME-sniffning av uppladdade filer nosniff
Referrer-Policy Läckage av fullständiga URL:er till tredjepart strict-origin-when-cross-origin
Permissions-Policy Kamera/mikrofon/geolokalisering på opålitliga embeds camera=(), microphone=(), geolocation=()

Vad det här verktyget flaggar

Klistra in dina headers så kontrollerar det var och en av dessa och märker varje lucka efter prioritet:

  • Saknad Strict-Transport-Security (hög), eller närvarande men utan includeSubDomains (medel), vilket lämnar subdomäner öppna för en nedgradering.
  • Saknad Content-Security-Policy (hög), eller en CSP som fortfarande tillåter 'unsafe-inline' (medel), vilket omintetgör mycket av dess värde.
  • X-Content-Type-Options inte satt till nosniff (låg), så att webbläsare kan MIME-sniffa svar.
  • Saknad X-Frame-Options (medel), om inte ett CSP-direktiv frame-ancestors redan sköter jobbet.
  • Saknad Referrer-Policy eller Permissions-Policy (låg): fullständiga URL:er läcker till tredjepart och kraftfulla webbläsarfunktioner förblir öppna.
  • Närvarande Server eller X-Powered-By (låg): de avslöjar din stack och version, så ta bort dem för att minska igenkännbarheten.

Tips för utrullning

Driftsätt CSP i report-only-läge först (Content-Security-Policy-Report-Only) och koppla en rapporteringsslutpunkt. Låt det köra under en vecka av verklig trafik innan du slår över till tillämpning: du kommer att upptäcka tredjepartsskript du glömt bort.

Vanliga frågor

Klistra in de fullständiga HTTP-svarsheadersen, ett Namn: värde-par per rad. Den snabbaste källan är curl -I https://example.com, eller avsnittet med svarsheaders under en valfri begäran i webbläsarens flik Nätverk.

Nej. Den läser bara de HTTP-svarsheaders du klistrar in. En CSP som levereras via en <meta http-equiv>-tagg gäller bara det enskilda dokumentet och är svagare än den riktiga headern, så skicka header-varianten.

Nej. Alla moderna webbläsare har tagit bort XSS-auditorn, så headern ger inget skydd och kan ibland introducera egna problem. En gedigen Content-Security-Policy ersätter den.

Ett CDN som Cloudflare kan ta bort eller skriva om headers (särskilt Server, och valfritt CSP via Transform Rules). Jämför direkt mot origin med curl -I mot den publika URL:en för att se exakt vad kanten ändrar.

Relaterade verktyg

Verktyget finns på andra språk