ScanOpsPro programuotojams
Greita, tik skaitymo patikra, kurią galite paleisti prieš kiekvieną diegimą ir po jo. Ji patvirtina jūsų TLS sąranką, sugauna trūkstamas saugumo antraštes ir išmatuoja serverio atsako laiką — jokios paskyros, jokio agento, jokie duomenys nesaugomi.
Trumpai
ScanOpsPro nuskaito jūsų tiesioginį atsaką taip, kaip tai daro naršyklė, ir įvertina pagrindus: HTTPS/TLS, HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, glaudinimą ir TTFB. Ji nepakeis jūsų testų rinkinio ar įsilaužimo testo — tai greitas patikrinimas, kad leidimas nesugadino pagrindų.
Naudokite savo darbo eigoje
- Patikra prieš diegimą. Prieš pakeldami build į produkciją, skenuokite staging aplinką, kad įsitikintumėte, jog antraštės ir TLS sukonfigūruoti taip, kaip numatyta.
- Patikrinimas po diegimo. Iš karto po leidimo pakartotinai skenuokite produkciją, kad sugautumėte konfigūracijos pakeitimą, kuris tyliai pašalino antraštę.
- Regresijų pastebėjimas. Antraštė, kuri anksčiau būdavo sėkminga, o dabar nepavyksta, paprastai rodo reverse-proxy arba framework tarpinės programinės įrangos pakeitimą.
- Pažeminimo derinimas. Naudokite ją, kad patvirtintumėte, jog HTTPS priverstinis po peradresacijų ir kad joks mišrus turinys nemažina spynelės.
- Perdavimo įrodymas. Pasidalykite paprastai paaiškintu rezultatu su komandos nariu ar klientu, o ne neapdorotos curl išvesties siena.
Antraščių ir TLS žinynas
Tai patikrinimai, kuriuos patikra sveria labiausiai. Sukonfigūruokite juos vieną kartą serverio ar tarpinės programinės įrangos sluoksnyje, ir jie bus taikomi kiekvienam atsakui.
| Sritis | Ką reikia pateikti |
|---|---|
| HTTPS / TLS | Patikimas sertifikatas, HTTPS priverstinis per 301 iš HTTP ir suderintas modernus protokolas. |
| HSTS | Strict-Transport-Security su protingu max-age; preload pridėkite tik tada, kai kiekvienas subdomenas naudoja HTTPS. |
| CSP | Content-Security-Policy, idealiu atveju pirmiausia įdiegta per report-only, įskaitant frame-ancestors apsaugai nuo clickjacking. |
| Grūdinimo antraštės | X-Content-Type-Options: nosniff, X-Frame-Options atsarginis variantas ir Referrer-Policy. |
| Našumas | Brotli ar Gzip glaudinimas teksto atsakams ir TTFB, kurį išlaikote mažesnį nei 600 ms. |
Vadovai, verti pažymėti
HTTP saugumo antraštės: pilnas kontrolinis sąrašas
Visos svarbios HTTP saugumo antraštės, nuo ko jos apsaugo ir paruošta pradinė konfigūracija.
Skaityti →DNS, talpinimas ir infrastruktūraKaip teisingai nukreipti HTTP į HTTPS
Teisingas būdas priversti HTTPS su 301 nukreipimais, be ciklų ir SEO žalos.
Skaityti →HTTP saugumo antraštėsTurinio saugumo politika (CSP) pradedantiesiems
Kaip CSP stabdo kenkėjiškus scenarijus (XSS), kodėl ją sunku suderinti ir saugus būdas įdiegti pirmąją politiką.
Skaityti →Patikrinkite savo kitą leidimą
Nemokama, tik skaitymas ir baigiama greičiau nei jūsų build.
Paleisti patikrą