Inspektor nagłówków bezpieczeństwa - Ocena nagłówków HTTP | POLPROG Skip to content

Inspektor nagłówków bezpieczeństwa

Ocena nagłówków HTTP

Dziewięć ocenianych nagłówków, pięć rodzin ochrony, jedna litera oceny.

Narzędzie webowe Web
Oficjalna strona produktu Wydawca: POLPROG
Oficjalna strona produktu
9
Oceniane nagłówki
5
Rodziny ochrony
5
Nagłówki informacyjne
4
Wykresy w wyniku
01 / Inspektor nagłówków bezpieczeństwa

O produkcie

Inspektor sprawdza dziewięć ocenianych nagłówków z wagami: Content-Security-Policy 20, Strict-Transport-Security 18, X-Content-Type-Options 12, X-Frame-Options 12, Referrer-Policy 10, Permissions-Policy 8, Cross-Origin-Opener-Policy 6, Cross-Origin-Embedder-Policy 5 i Cross-Origin-Resource-Policy 5.

Nagłówki grupowane są w pięć rodzin ochrony: transport, wstrzyknięcia, osadzanie w ramkach, izolacja i prywatność. Osobno pokazywanych jest pięć nagłówków informacyjnych, które nie wpływają na ocenę, a także pełna ścieżka przekierowań z oznaczeniem, które skoki były szyfrowane.

Kontekst, który zmienia werdykt: dyrektywa frame-ancestors w CSP zalicza X-Frame-Options, wiele nagłówków CSP jest oceniane jako przecięcie polityk, a HSTS czytany jest z pierwszego wystąpienia, tak jak robią to przeglądarki.

02 / Kluczowe funkcje

Kluczowe funkcje

Najważniejsze możliwości opisane w praktyczny sposób.

Dziewięć nagłówków z wagą w ocenie

Każdy oceniany nagłówek ma stałą wagę. Obecny i egzekwowany liczy się w całości, obecny ale osłabiony w połowie, brakujący wcale.

Pięć rodzin ochrony

Transport, wstrzyknięcia, osadzanie w ramkach, izolacja i prywatność. Trzy brakujące nagłówki izolacji to jedna luka, a nie trzy niezależne.

Analiza treści polityki, nie samej obecności

CSP jest tokenizowane na dyrektywy: wykrywane są unsafe-inline, unsafe-eval, źródła wieloznaczne i brak script-src. HSTS oceniane jest po max-age, includeSubDomains i kwalifikacji do preload.

Kontekst między nagłówkami

CSP frame-ancestors zalicza X-Frame-Options, a samo Content-Security-Policy-Report-Only jest raportowane jako polityka nieegzekwowana, nie jako polityka obecna.

Ścieżka przekierowań ze wskazaniem skoków jawnych

Osobne żądanie do wersji http:// pokazuje, czy i jak serwis przekierowuje na HTTPS. Każdy skok jest oznaczony jako szyfrowany albo jawny.

Higiena ciasteczek

Każdy nagłówek Set-Cookie jest rozbierany na atrybuty. Brak Secure, HttpOnly albo SameSite jest liczony, a SameSite=None bez Secure traktowany jako błąd.

Ostrożne rekomendacje

Porady dotyczące HSTS i CSP są celowo zachowawcze. Długie max-age albo wąska polityka potrafią położyć serwis, więc narzędzie mówi, co sprawdzić przed zmianą, a nie jaką wartość wkleić.

03 / Pobierz

Dostęp do produktu

Prosta droga od oficjalnego źródła do pierwszego udanego użycia.

Wybierz właściwą platformę

Skorzystaj z jednego z oficjalnych odnośników dostępnych dla Twojego urządzenia lub przeglądarki.

Zainstaluj lub otwórz

Postępuj zgodnie z instrukcjami sklepu lub otwórz aplikację internetową. Bez zewnętrznych instalatorów.

Skonfiguruj i zacznij

Sprawdź dostępne opcje, wybierz preferencje i rozpocznij od podstawowego zastosowania.

Oficjalne opcje dostępu
04 / Technologia

Technologia produktu

Przejrzysty opis głównych technologii użytych do budowy i utrzymania produktu.

PHP
JavaScript
05 / Bezpieczeństwo

Prywatność i bezpieczeństwo

Twoje dane pozostają na Twoim urządzeniu. Zawsze.

Bez konta i bez rejestracji
Odczyt odpowiedzi, bez dostępu do konfiguracji
Nagłówki nie są zapisywane
Odrzucanie adresów prywatnych i lokalnych