ウェブセキュリティヘッダ&CSPチェッカー

オプションURLチェック

レスポンスヘッダー、CSP、クッキー、CORSを監査し、実用的な導入修正を生成します。

答え ヘッダー

Set-Cookie のような繰り返しのヘッダーが保存されます。

70
/ 100
レベル C
1
優先順位
3
レビュー
4
プレゼント
6
コンテキスト
セキュリティの評価ではなく、セキュアの評価
スコアは、目に見える反応コントロールのみをカバーします. アプリケーションの脆弱性、TLSの導入、サーバーパッチ、認証、またはビジネス論理をテストしません。
プレゼントContent-Security-Policy

強制的なCSPが存在する。

指針と実際の資源の必要性を検討し、存在だけでは政策を強くすることはありません。

default-src 'self'; script-src 'self' 'unsafe-inline'; img-src 'self' data:; object-src 'none'
レビューContent-Security-Policy−7

CSPは、インラインコードまたはスタイルを許可します。

スクリプトのためのノースやハッシュを好み、アプリケーションが許可するときにインラインスタイルの補助金を削除します。

'unsafe-inline'
レビューStrict-Transport-Security−7

HSTS max 年齢は短い

HTTPSカバーを確認した後、長寿生産政策に向けて最大年齢を上げます。

max-age=86400
コンテキストStrict-Transport-Security−2

HSTS はサブドメインを排除する

サブドメインを含むことを考慮すると、完全な名称スペースのためのHTTPSを確認した後にのみ。

max-age=86400
プレゼントX-Content-Type-Options

MIME スナイフ 保護は存在します

ノスニフ値が設定されています。

nosniff
プレゼントReferrer-Policy

レファレンスポリシーが登場

クロス・オリジナル・ディスカッションがアプリのプライバシー・ニーズと一致していることを確認します。

strict-origin-when-cross-origin
コンテキストPermissions-Policy−3

許可政策が欠けている。

未使用のブラウザ機能を削除し、必要な機能を狭く分配します。

プレゼントX-Frame-Options

フレームの保護が存在する。

答えは、このコンテンツを構成できるページを制限します。

SAMEORIGIN
コンテキストcross-origin-opener-policy−3

COOPは発表されていない。

Cross-Origin-Opener-Policy は、互換性のある場合、トップレベルのブラウジングコンテキストを隔離することができます。

コンテキストcross-origin-resource-policy−2

遺体は宣言されていない。

Cross-Origin-Resource ポリシーは、どのサイトがこのリソースを読んでいるかを制限することができます。

コンテキストAccess-Control-Allow-Origin

コルスは、あらゆる起源を許す。

これは公的資源に正しいものであり、個人用データには使用しないでください。

*
レビューSet-Cookie−3

クッキーはセキュア

セッションのマークと敏感なクッキーは、ブラウザがHTTPSを通じてのみ送信するように安全です。

session
優先順位Set-Cookie−3

SameSite = クッキーが欠かせない

SameSite=None を含むクロスサイトのクッキーもセキュアを使用する必要があります。

session
コンテキストserver

サーバー技術が公開

不必要な製品/バージョンの詳細を削減し、それらを隠すことはセキュリティコントロールではないことを覚えておく。

demo/1.0

使い方

  1. 01

    反応証明

    原始ヘッダーブロックを入力し、HAR回答をインポートするか、CORS制限を含むブラウザのURLを明確にチェックしてみてください。

  2. 02

    検索結果

    CSP、HSTS、フレーム、レファー、許可、クロスソースの隔離、CORS、およびクッキーに関する重量化された、証拠ベースの発見を検証します。

  3. 03

    修理を構築・実装

    適切な CSP を作成し、生成されたヘッダーセットをレビューし、デポレーションプラットフォームのスニープットをコピーします。

よくある質問

高いレベルはサイトが安全であることを証明していますか?

これは、脆弱性スキャン、侵入テスト、または遵守証明書ではなく、反応構成レビューです。

なぜ、信頼性の高い入り口があるのか。

CORS は、第三者のウェブページが他のサイトの反応ヘッダーを読むのを防ぐことができます。

複数回セットクッキーを入力できますか?

繰り返しヘッダーが保存され、それぞれのクッキーはセキュア、HttpOnly、SameSite、プレフィックス、ドメイン、およびパス行動のために別々にチェックされます。

生成されたCSPは変わらない?

レポートから始まるのは、実用的な、インベンチャーの実際のリソースの起源、各ユーザーストリームをテストし、独自のアプリケーションのポリシーを厳格化する場所だけです。

ほかの用途特化型ブラウザツールもお試しください。

すべてのツール