İçeriğe geç

Güvenlik araçları

HTTP başlık denetleyici

Bir adresin gerçekte döndürdüğü başlıkları, yönlendirmeleri ve güvenlik politikasını görün.

HTTP başlık kontrolü

80, 443, 8080 ve 8443 bağlantı noktalarındaki genel http:// ve https:// adresleri. Yönlendirmeler izlenir.

Deneyin:

Bu araç bir adresi IPGet sunucusundan ister, yönlendirmelerini izler ve son adımın döndürdüğü yanıt başlıklarını, hangi güvenlik başlıklarının etkin olduğu dahil, bildirir.

Tarayıcınızdan hiçbir şey iletilmez: ne çerez, ne kimlik bilgisi, ne de tanımlayıcı başlık.

Ne gönderilir, ne alınır

Denetimi tarayıcınız değil IPGet'in sunucusu yapar: belirtilen adres istenir ve uzak sunucunun döndürdüğü başlıklar, durum kodu, HTTP sürümü ve son adrese kadar izlenen yönlendirme zinciriyle birlikte gösterilir.

İstek bizim sunucumuzdan çıktığı için sonuç sizin çerezlerinizi ve oturumunuzu taşımaz; yani anonim bir ziyaretçinin gördüğünü görürsünüz. Denetlemek istediğiniz şey çoğu zaman tam olarak budur ve aynı zamanda yalnızca oturum açıkken ortaya çıkan bir sorunu tanılayamayacağı anlamına gelir.

Güvenlik başlıkları nasıl okunur

Strict-Transport-Security, tarayıcıya o alan adı için bildirilen süre boyunca her zaman HTTPS kullanmasını söyler ve ilk şifresiz isteğin araya girilerek yakalanabileceği aralığı kapatır. Content-Security-Policy her kaynak türünün nereden yüklenebileceğini sınırlar ve betik enjeksiyonuna karşı en etkili olanıdır; ama gevşek yazılması da en kolay olanıdır: joker karakterler ya da unsafe-inline içeren bir politika göründüğünden çok daha azını sağlar.

X-Content-Type-Options başlığı nosniff değeriyle tarayıcının bir kaynağın türünü tahmin etmesini ve betik olmayan bir şeyi betik gibi yorumlamasını engeller. X-Frame-Options ve frame-ancestors yönergesi sayfayı kimin çerçeve içine gömebileceğini denetler; tıklama hırsızlığına karşı savunma budur. Referrer-Policy ise başka bir siteye geçerken kaynak adresten ne kadar bilgi gönderileceğini belirler.

Eksik olması güvensiz olduğu anlamına gelmez

Eksik bir başlık sitenin kendiliğinden savunmasız olduğu anlamına gelmez; var olan bir başlık da iyi yapılandırıldığı anlamına gelmez. Formu ve oturumu olmayan durağan bir sitenin katı bir içerik politikasından kazanacağı azdır; oysa oturumları ve üçüncü taraf içeriği olan bir uygulamanın buna gerçekten ihtiyacı vardır.

Bu araç sunucunun ne gönderdiğini bildirir; bir güvenlik hükmü vermez ve denetim yapmaz. Sertifika ve TLS zinciri için SSL denetleyicisi, yönlendirme yolunun tamamını izlemek için yönlendirme denetleyicisi vardır.

Sıkça sorulan sorular

Eksik bir güvenlik başlığı açık mıdır?

Tek başına değil. Bu başlıklar başka bir yerdeki kusurun etkisini azaltır; yokluklarında bir kusur yaratmazlar. Eksik bir başlığı bulgu değil, sıkılaştırma fırsatı olarak görün.

Hangi başlıklar en önemli?

Strict-Transport-Security, X-Content-Type-Options ve bir Referrer-Policy birer satırdır ve neredeyse hiç risk taşımaz. Content-Security-Policy en değerlisidir ve doğru yapılandırılması gerçek bir emek ister.

Son adres neden girdiğimden farklı?

Site yönlendirdi. Yönlendirme zinciri eksiksiz gösterilir ve her adım izlenmeden önce bağımsız olarak doğrulanır.