Gratis

Sjekk sikkerhetsheaderne

Skriv inn et domene. Vi henter forsiden én gang, leser svarhodene, og sier hvilke som mangler, hvilke som er satt uten å gjøre noe, og hva dere skal lime inn.

Én GET mot forsiden, slik en nettleser gjør. Ingen innlogging forsøkes, ingen adresser gjettes på, ingen porter skannes, og vi lagrer ikke domenet.

Verktøyet

Vi henter forsiden én gang over https, slik en nettleser gjør, og leser svarhodene. Ingenting logges inn på, og ingen adresser gjettes på.

Satt, men virkningsløs

Hvorfor vi ikke bare teller headere

Den vanligste feilen er ikke at en header mangler.

Det er at den står der uten å gjøre noe. En Strict-Transport-Security med max-age=0 slår funksjonen av. En Content-Security-Policy med unsafe-inline i script-src består enhver overfladisk kontroll og stopper ikke det den er laget for.

Begge deler ser ferdig ut i en liste som bare krysser av for at headeren finnes. Derfor leser vi verdien og sier fra når den ikke holder, i stedet for å gi et grønt merke til noe som ikke beskytter noe.

Grensen

Hvorfor CSP kommer i rapportmodus

Det ene stedet verktøyet med vilje gjør mindre enn det kunne.

En Content-Security-Policy er listen over hvor siden har lov til å laste ting fra, og den avhenger helt av hva siden faktisk laster: analyseverktøyet, skriftene, den innebygde videoen, betalingsløsningen. Ingenting av det er synlig fra ett enkelt kall.

En policy gjettet på blir enten en som tar ned nettsiden, eller en som tillater alt. Derfor får dere Content-Security-Policy-Report-Only med et utgangspunkt, og beskjed om å stramme inn fra rapportene før den håndheves.

Veiledningen om sikkerhetsheadere går gjennom rekkefølgen, og hva som går galt underveis.