Drošības galveņu analizators
Šis rīks ir izveidots produkcijas incidentu diagnostikai ar stingru ievades validāciju, ļaunprātīgas izmantošanas drošiem izpildes ierobežojumiem un detalizētu skaidrojumu katram izvades laukam.
🧪 Palaist šo rīku 📘 Padziļināts skaidrojums ❓ Biežāk uzdotie jautājumi
🧪 Palaist šo rīku
📘 Padziļināts skaidrojums
🧩 Tehniskās detaļas
Ko šis rīks dara
Analizators pa SSRF-drošu ceļu iegūst HTTP atbildes galvenes, izvērtē būtiskās pārlūka drošības politikas un aprēķina vērtējumu ar konkrētām labošanas norādēm.
Kā interpretēt katru lauku
- Rezultāta kopsavilkums: Kopējais vērtējums un drošības galveņu veselības klase.
- Pārskata kartītes: Galīgais URL, statusa kods, trūkstošās galvenes un vērtējums.
- Tehniskās detaļas: Pāradresāciju ķēde un normalizēta galveņu karte.
- Neapstrādātā izvade: Strukturēti JSON pierādījumi audita procesiem.
- Ieteikumi: Labošanas darbības galveni pa galvenei.
Biežākās problēmas un simptomi
- HTTPS atbildēs trūkst
strict-transport-security. - Vāja vai neesoša
content-security-policy, kas atļauj skriptu injekcijas ceļus. - Nav
x-content-type-options, kas palielina MIME sniffing risku. - Trūkst clickjacking aizsardzības (
x-frame-options/ CSP frame politikas). - Vides novirze, kur edge un lietotne iestata konfliktējošas galveņu vērtības.
Kā soli pa solim novērst problēmas
- Definējiet bāzes galveņu politiku edge reversajā starpniekserverī.
- Saskaņojiet lietotnes līmeņa pārrakstīšanas, lai izvairītos no dublikātu konfliktiem.
- Ieviesiet stingrāku CSP pakāpeniski, sākot ar report-first režīmu.
- Pārbaudiet, ka katrs pāradresācijas mērķis saglabā tās pašas aizsardzības.
- Pārtestējiet un sekojiet vērtējuma izmaiņām pēc katras izvietošanas.
Nākamie soļi
❓ Biežāk uzdotie jautājumi
Kāpēc vērtējums var mainīties bez koda izmaiņām?
CDN noteikumi, reversā starpniekservera atjauninājumi vai platformas noklusējumi var mainīt galvenes neatkarīgi no lietotnes koda.
Vai augsts vērtējums garantē, ka nav tīmekļa ievainojamību?
Nē. Galveņu drošība ir tikai viens slānis, un tā jāapvieno ar drošu kodēšanu un regulāru ielāpošanu.
Kāpēc pāradresācijas ir iekļautas tehniskajās detaļās?
Drošības stāvoklis var pasliktināties pāradresāciju ķēdē, tāpēc katrs hops ir jāvalidē.
Vai visas galvenes jāiestata lietotnes līmenī?
Dodiet priekšroku edge noklusējumiem ar mērķtiecīgām lietotnes pārrakstīšanām maršrutu specifiskai uzvedībai.
Cik bieži jāpārbauda drošības galvenes?
Pēc katras relīzes un pēc infrastruktūras izmaiņām, kas ietekmē HTTP piegādi.