Verificare antete de securitate HTTP
Evaluați antetele de securitate și cookie-urile unui site, obțineți liniile de antet de adăugat și construiți o Content-Security-Policy pe care aceeași verificare o aprobă.
Instrumente înrudite
- Verificator TLSInspectați certificatul TLS al unui site, expirarea, emitentul și protocolul negociat, cu un calendar de reînnoire pe care îl puteți descărca și un raport complet.
- Verificator de redirecționăriUrmăriți redirecționările de la http și https, cu și fără www, până la URL-ul final și găsiți buclele și salturile în plus.
- Metadate SEOVerificați titlul, descrierea, canonicul, robots și etichetele Open Graph ale unei pagini.
- Sănătatea domeniuluiO singură verificare pentru DNS, autentificarea e-mailului, TLS, antete de securitate și redirecționări, cu o notă pe fiecare zonă și un raport complet.
Despre acest instrument
Verificarea antetelor HTTP cere pagina dumneavoastră prin HTTPS, urmărește redirecționările și citește antetele de răspuns ale paginii care răspunde în final. Punctează cele șase antete care protejează vizitatorii - Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy și Permissions-Policy - verifică marcajele Secure, HttpOnly și SameSite ale fiecărui cookie și vă oferă liniile de configurare pentru nginx, Apache, Caddy și Cloudflare. Sub constatarea privind Content-Security-Policy, construiește și o politică din originile pe care le indicați și trece acea politică înapoi prin aceeași analiză, astfel încât generatorul să nu vă poată da un antet pe care această pagină l-ar critica. Citește un singur URL ca vizitator anonim: nu se autentifică, nu execută JavaScript, nu parcurge site-ul și nu judecă conținutul paginii, iar generatorul rulează în întregime în browserul dumneavoastră.
Domeniul introdus este trimis către API-ul XGM, care solicită https://<domain> de pe serverul XGM cu User-Agent XGM-Web-Checks/1.0, urmează până la șase redirecționări cu un timeout de 5 secunde pe salt și citește antetele de răspuns și liniile Set-Cookie ale paginii care răspunde în final. Site-ul verificat vede serverul XGM, nu browserul dumneavoastră; nu se execută JavaScript, corpul paginii nu este punctat și nimic nu este stocat împreună cu rezultatul.
Aceeași conexiune raportează versiunea TLS, cifrul și certificatul de mai sus; scanarea completă a certificatului și a protocoalelor este TLS Checker. Constructorul CSP de sub rezultatul Content-Security-Policy este ceva separat: rulează în browserul dumneavoastră, originile pe care le tastați acolo nu sunt trimise nicăieri, iar politica pe care o produce este verificată de aceeași analiză pe care această pagină o rulează pe un antet real.
Cum se folosește
- Deschideți instrumentul Antete HTTP.
- Introduceți domeniul public, numele de gazdă sau adresa IP pe care doriți să le verificați.
- Rulați verificarea; XGM interoghează de pe serverul său și listează constatările.
- Copiați rezultatul doar după ce ați verificat că arată corect.
- Folosiți instrumentele XGM înrudite dacă aveți nevoie de o imagine de diagnostic mai largă.
Întrebări frecvente
Ce antete sunt luate în calcul la scor?
Cele șase de mai sus. Cache-Control, flagurile cookie-urilor și celelalte antete de răspuns sunt raportate ca constatări separate, pentru că valoarea corectă depinde de faptul dacă pagina este publică sau personalizată.
Am CSP, dar tot este semnalat. De ce?
O politică ce permite ‘unsafe-inline’ sau ‘unsafe-eval’ în script-src, ori care recurge la un wildcard, nu oprește injecția pe care ar trebui să o oprească. Constatarea numește directiva care slăbește politica, ca să o puteți înlocui cu un nonce sau un hash.
Pot să scriu aici o politică CSP în loc să copiez una?
Da. Constructorul de sub constatarea Content-Security-Policy întreabă din ce origini încarcă pagina scripturi, stiluri, imagini, fonturi, cadre și XHR, dacă are nevoie de stiluri inline sau de scripturi inline și dacă doriți „strict-dynamic” cu un nonce, apoi scrie antetul, linia pentru nginx și linia pentru Apache. După aceea trece politica tocmai scrisă prin aceeași analiză pe care pagina o face asupra unui antet real, astfel încât orice produce și ar fi criticat este criticat pe loc. Trimiteți-o mai întâi ca Content-Security-Policy-Report-Only, care este și varianta implicită: o politică impusă căreia îi lipsește o singură origine strică pagina pentru fiecare vizitator.
Cât de lung ar trebui să fie max-age în HSTS?
Cel puțin 15,552,000 de secunde (180 de zile) pentru un site obișnuit și 31,536,000 (un an) cu includeSubDomains și preload, dacă doriți să trimiteți domeniul pe lista preload. Începeți cu o valoare scurtă cât timp confirmați că fiecare subdomeniu funcționează prin HTTPS: browserele rețin valoarea, așa că un max-age lung este greu de retras.
De ce antetele diferă de ce spune configurația serverului meu?
Verificarea raportează răspunsul final după redirecționări, așa că un CDN, un reverse proxy sau un WAF aflat în fața originii dumneavoastră poate adăuga, înlocui sau elimina antete la ieșire. Comparați URL-ul final din rezultat cu gazda pe care ați configurat-o.
Un antet lipsă înseamnă că site-ul este vulnerabil?
Nu. Aceste antete sunt apărare în profunzime: reduc daunele unei erori aflate în altă parte, nu dovedesc că există una. Un site fără ele poate fi sigur, iar un site cu toate cele șase poate avea totuși o vulnerabilitate de aplicație.
Citiți ghidul complet Verificare antete de securitate HTTP (în engleză)