Güvenlik araçları
HTTP başlık denetleyici
Bir adresin gerçekte döndürdüğü başlıkları, yönlendirmeleri ve güvenlik politikasını görün.
HTTP başlık kontrolü
Bu araç bir adresi IPGet sunucusundan ister, yönlendirmelerini izler ve son adımın döndürdüğü yanıt başlıklarını, hangi güvenlik başlıklarının etkin olduğu dahil, bildirir.
Tarayıcınızdan hiçbir şey iletilmez: ne çerez, ne kimlik bilgisi, ne de tanımlayıcı başlık.
Ne gönderilir, ne alınır
Denetimi tarayıcınız değil IPGet'in sunucusu yapar: belirtilen adres istenir ve uzak sunucunun döndürdüğü başlıklar, durum kodu, HTTP sürümü ve son adrese kadar izlenen yönlendirme zinciriyle birlikte gösterilir.
İstek bizim sunucumuzdan çıktığı için sonuç sizin çerezlerinizi ve oturumunuzu taşımaz; yani anonim bir ziyaretçinin gördüğünü görürsünüz. Denetlemek istediğiniz şey çoğu zaman tam olarak budur ve aynı zamanda yalnızca oturum açıkken ortaya çıkan bir sorunu tanılayamayacağı anlamına gelir.
Güvenlik başlıkları nasıl okunur
Strict-Transport-Security, tarayıcıya o alan adı için bildirilen süre boyunca her zaman HTTPS kullanmasını söyler ve ilk şifresiz isteğin araya girilerek yakalanabileceği aralığı kapatır. Content-Security-Policy her kaynak türünün nereden yüklenebileceğini sınırlar ve betik enjeksiyonuna karşı en etkili olanıdır; ama gevşek yazılması da en kolay olanıdır: joker karakterler ya da unsafe-inline içeren bir politika göründüğünden çok daha azını sağlar.
X-Content-Type-Options başlığı nosniff değeriyle tarayıcının bir kaynağın türünü tahmin etmesini ve betik olmayan bir şeyi betik gibi yorumlamasını engeller. X-Frame-Options ve frame-ancestors yönergesi sayfayı kimin çerçeve içine gömebileceğini denetler; tıklama hırsızlığına karşı savunma budur. Referrer-Policy ise başka bir siteye geçerken kaynak adresten ne kadar bilgi gönderileceğini belirler.
Eksik olması güvensiz olduğu anlamına gelmez
Eksik bir başlık sitenin kendiliğinden savunmasız olduğu anlamına gelmez; var olan bir başlık da iyi yapılandırıldığı anlamına gelmez. Formu ve oturumu olmayan durağan bir sitenin katı bir içerik politikasından kazanacağı azdır; oysa oturumları ve üçüncü taraf içeriği olan bir uygulamanın buna gerçekten ihtiyacı vardır.
Bu araç sunucunun ne gönderdiğini bildirir; bir güvenlik hükmü vermez ve denetim yapmaz. Sertifika ve TLS zinciri için SSL denetleyicisi, yönlendirme yolunun tamamını izlemek için yönlendirme denetleyicisi vardır.
Sıkça sorulan sorular
Eksik bir güvenlik başlığı açık mıdır?
Tek başına değil. Bu başlıklar başka bir yerdeki kusurun etkisini azaltır; yokluklarında bir kusur yaratmazlar. Eksik bir başlığı bulgu değil, sıkılaştırma fırsatı olarak görün.
Hangi başlıklar en önemli?
Strict-Transport-Security, X-Content-Type-Options ve bir Referrer-Policy birer satırdır ve neredeyse hiç risk taşımaz. Content-Security-Policy en değerlisidir ve doğru yapılandırılması gerçek bir emek ister.
Son adres neden girdiğimden farklı?
Site yönlendirdi. Yönlendirme zinciri eksiksiz gösterilir ve her adım izlenmeden önce bağımsız olarak doğrulanır.
İlgili araçlar
- SSL sertifika denetleyici Bir sitenin TLS sertifikasını, bitiş tarihini, vericisini ve SAN listesini inceleyin.
- Bağlantı noktası denetleyici Genel bir sunucuda TCP bağlantı noktasının açık olup olmadığını kontrol edin.
- DNS denetleyici Bir alan adı için A, AAAA, CNAME, MX, TXT, NS, SOA ve CAA kayıtlarını sorgulayın.
- VPN ve proxy tespiti Bağlantınızın VPN, proxy, Tor çıkışı ya da veri merkezi gibi görünüp görünmediğini kontrol edin.