🧪 Palaist šo rīku

⚙️ Papildu iestatījumi

Šim rīkam ir pieejamas papildu vadīklas, taču tās joprojām ir ierobežotas ļaunprātīgas lietošanas aizsardzībai.

📘 Padziļināts skaidrojums

🧩 Tehniskās detaļas

Ko šis rīks dara

Analizators pa SSRF-drošu ceļu iegūst HTTP atbildes galvenes, izvērtē būtiskās pārlūka drošības politikas un aprēķina vērtējumu ar konkrētām labošanas norādēm.

Kā interpretēt katru lauku

  • Rezultāta kopsavilkums: Kopējais vērtējums un drošības galveņu veselības klase.
  • Pārskata kartītes: Galīgais URL, statusa kods, trūkstošās galvenes un vērtējums.
  • Tehniskās detaļas: Pāradresāciju ķēde un normalizēta galveņu karte.
  • Neapstrādātā izvade: Strukturēti JSON pierādījumi audita procesiem.
  • Ieteikumi: Labošanas darbības galveni pa galvenei.

Biežākās problēmas un simptomi

  1. HTTPS atbildēs trūkst strict-transport-security.
  2. Vāja vai neesoša content-security-policy, kas atļauj skriptu injekcijas ceļus.
  3. Nav x-content-type-options, kas palielina MIME sniffing risku.
  4. Trūkst clickjacking aizsardzības (x-frame-options / CSP frame politikas).
  5. Vides novirze, kur edge un lietotne iestata konfliktējošas galveņu vērtības.

Kā soli pa solim novērst problēmas

  1. Definējiet bāzes galveņu politiku edge reversajā starpniekserverī.
  2. Saskaņojiet lietotnes līmeņa pārrakstīšanas, lai izvairītos no dublikātu konfliktiem.
  3. Ieviesiet stingrāku CSP pakāpeniski, sākot ar report-first režīmu.
  4. Pārbaudiet, ka katrs pāradresācijas mērķis saglabā tās pašas aizsardzības.
  5. Pārtestējiet un sekojiet vērtējuma izmaiņām pēc katras izvietošanas.

Nākamie soļi

❓ Biežāk uzdotie jautājumi

Kāpēc vērtējums var mainīties bez koda izmaiņām?

CDN noteikumi, reversā starpniekservera atjauninājumi vai platformas noklusējumi var mainīt galvenes neatkarīgi no lietotnes koda.

Vai augsts vērtējums garantē, ka nav tīmekļa ievainojamību?

Nē. Galveņu drošība ir tikai viens slānis, un tā jāapvieno ar drošu kodēšanu un regulāru ielāpošanu.

Kāpēc pāradresācijas ir iekļautas tehniskajās detaļās?

Drošības stāvoklis var pasliktināties pāradresāciju ķēdē, tāpēc katrs hops ir jāvalidē.

Vai visas galvenes jāiestata lietotnes līmenī?

Dodiet priekšroku edge noklusējumiem ar mērķtiecīgām lietotnes pārrakstīšanām maršrutu specifiskai uzvedībai.

Cik bieži jāpārbauda drošības galvenes?

Pēc katras relīzes un pēc infrastruktūras izmaiņām, kas ietekmē HTTP piegādi.