HTTP Güvenlik Başlık Kontrolcüsü

Kopyalanmış HTTP yanıt başlıklarını bir tarama hizmetine göndermeden inceleyin. Analiz tarayıcıda çalışır, sekiz yapılandırma alanını değerlendirir ve eksik başlıkları zayıf değerlerden ayırır. URL açmaz, yanıt gövdesini incelemez ve bir sitenin güvenli olduğunu kanıtlamaz.

Bir sitenin güvenlik başlıkları nasıl denetlenir?

  1. 1

    Son yanıtı yakalayın

    Tarayıcı araçları veya güvenilir bir HTTP istemcisiyle yönlendirmeleri izleyin ve son yanıt başlıklarını kopyalayın.

  2. 2

    Başlık bloğunu yapıştırın

    Her satırda bir Ad: değer çifti kullanın. HTTP durum satırı kabul edilir ancak analiz edilmez.

  3. 3

    Anlamsal kontrolleri okuyun

    Başarılı, incele ve eksik durumları yalnızca ada değil, tanınan değerlere dayanır.

  4. 4

    Değişiklikleri bağlamında test edin

    CSP, COEP ve Permissions-Policy gerekli işlevleri engelleyebileceğinden dikkatle uygulayın ve gerçek sayfayı yeniden test edin.

Yerel puan neyi gösterir, neyi göstermez?

Puan bir yapılandırma kontrol listesidir; güvenlik açığı taraması veya sertifika değildir. Tanınan güçlü değere iki, incelenmesi gereken değere bir, eksik ya da geçersiz denetime sıfır puan verir.

Denetlenen alanlar

Alan Güçlü kabul edilen sinyal Önemli sınır
HSTS En az 180 günlük pozitif max-age ve includeSubDomains Yalnızca HTTPS üzerinden gönderin ve tüm alt alanları doğrulayın
CSP Betik kaynaklarını *, 'unsafe-inline' ve 'unsafe-eval' olmadan kısıtlayan zorunlu politika CSP uygulamaya özeldir ve gerçek sayfada test edilmelidir
Çerçeveleme CSP frame-ancestors veya eski X-Frame-Options: DENY/SAMEORIGIN Destekleyen tarayıcılar frame-ancestors değerine öncelik verir
MIME X-Content-Type-Options: nosniff Sunucu yine doğru Content-Type göndermelidir
Yönlendiren strict-origin-when-cross-origin ya da no-referrer gibi bir politika Analiz ve gizlilik ihtiyacınıza göre seçin
Tarayıcı özellikleri Permissions-Policy, en az bir özelliği feature=() ile kapatır ve joker izin içermez Araç her izin listesinin uygunluğunu kanıtlayamaz
Kaynaklar arası yalıtım COOP: same-origin ve tanınan COEP değeri Açılır pencereleri veya dış kaynakları bozabilir

Eski X-XSS-Protection puanlanmaz; sıfır dışındaki değer yalnızca not olarak gösterilir. Server ve X-Powered-By de güvenlik açığı kanıtı değil, isteğe bağlı bilgi ifşası notlarıdır.

Teknik kurallar OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 ve RFC 6797’yi temel alır. Yapıştırılan blok, başlıkların HTTPS üzerinden gelip gelmediğini, sertifikanın geçerliliğini, yönlendirmelerin politikayı değiştirip değiştirmediğini veya tarayıcının farklı bir önbellek yanıtı alıp almadığını gösteremez.

Gizlilik ve adımlı depolama

Ayrıştırma ve puanlama bu tarayıcıda yapılır. Ham başlıklar Livewire özelliği olmaz ve URL’ye yazılmaz. Adımlı modda rastgele kimlik, oluşturulduktan 30 dakika sonra süresi dolan bir sessionStorage kaydını gösterir; yeniden açmak süreyi uzatmaz. En fazla üç güncel kayıt tutulur. Depolama başarısız olursa veri başka yere gönderilmeden işlem durur.

Sık Sorulan Sorular

Başlığın varlığı yeterli değildir. Örneğin max-age=0 HSTS’yi kapatır ve X-Content-Type-Options yalnızca nosniff değerini tanır.

Bu tarayıcı filtresi kullanımdan kaldırılmıştır ve sorunlara yol açabilir. Güncel rehberler iyi tasarlanmış CSP önerir; başlık çoğunlukla kaldırılır veya 0 yapılır.

Hayır. Analiz tarayıcıda kalır. Adımlı modda blok, opak bir kimlikle sessionStorage içinde sabit olarak en fazla 30 dakika saklanır.

Hayır. Kaynaklar arası yalıtım belirli yetenekleri açar ancak entegrasyonları, açılır pencereleri veya kaynakları engelleyebilir. Dağıtımdan önce uygulama gereksinimlerini inceleyin.

Hayır. Araç siteyle bağlantı kurmaz. Son yanıt başlıklarını tarayıcı araçlarından veya güvenilir bir HTTP istemcisinden kopyalayın.

Hayır. Sınırlı bir başlık listesini kapsar; uygulamayı, TLS’yi, kimlik doğrulamayı veya bağımlılıkları test etmez.

Content-Security-Policy-Report-Only rapor toplar ancak kısıtlama uygulamaz. Dağıtıma hazırlık sağlar, tek başına etkin koruma sunmaz.

frame-ancestors modern kontroldür ve destekleyen tarayıcılarda önceliklidir. X-Frame-Options eski istemciler için yedek olarak kalabilir.

İlgili Araçlar