Les outils CentralCSP pour la CSP et les headers de sécurité
Notez une configuration à la demande. Scannez un site pour sa CSP, ses headers ou sa collecte de reports, ou notez une politique avant de la déployer.
Dernière mise à jour:
Les outils notent une configuration à la demande et en conservent le résultat. Trois d'entre eux récupèrent une URL en production et notent ce que la réponse renvoie. Le quatrième note une valeur de politique de sécurité du contenu (CSP) que vous collez, avant qu'elle n'atteigne un serveur.
C'est la moitié à la demande de CentralCSP. Les Reports en sont la moitié continue, construite à partir de ce que de vrais navigateurs envoient au sujet de vos pages. Un scan vous dit ce qu'une page sert à cet instant, depuis une seule adresse, sans toucher à la configuration de votre site.
Tous les membres de l'espace de travail peuvent utiliser les quatre outils. Aucun plan ne les débloque et aucun n'est désactivé.
Les quatre outils
| Outil | Répond à | Récupère une URL |
|---|---|---|
| Scanner CSP | Ce que la politique servie par une page en production autorise, et où elle est faible | Oui |
| Scanner d'en-têtes | Ce que valent tous les headers de sécurité et tous les cookies de la réponse | Oui |
| Vérificateur de reporting | Où le site envoie les reports des navigateurs, et lesquels sont perdus | Oui |
| Évaluateur CSP | La même relecture de politique, pour une valeur de header que vous n'avez pas déployée | Non |
Choisissez le scanner en fonction de la question posée. Le scanner CSP limite sa note à la politique, un site avec une bonne politique et aucun autre header obtient donc quand même une bonne note. Le scanner d'en-têtes note toute la réponse, le même site obtient donc une note plus basse. Le vérificateur de reporting limite sa note à la configuration de collecte. Une note ne se compare qu'à une autre note du même outil.
Lancer un scan
Les trois scanners partagent un même formulaire et une même page de résultat.
1. Saisir l'adresse
Saisissez un domaine comme example.com ou une URL complète. Sans schéma, https:// est ajouté.
Suivre les redirections est activé par défaut, le scan note donc la page sur laquelle l'adresse aboutit. Désactivez l'option pour noter la réponse à l'URL exacte que vous avez saisie, ce qui est utile quand vous vérifiez la redirection elle-même.
2. Attendre le résultat
Le scan ouvre sa propre page de résultat, qui se rafraîchit jusqu'à ce qu'il aboutisse. La plupart se terminent en quelques secondes, et le scanner abandonne au bout d'une minute environ.
3. Lire les scores
Le résultat s'ouvre sur trois scores sur 100.
| Score | Signification |
|---|---|
| Global | La note principale de l'outil, pondérée sur les vérifications qu'il effectue |
| Sécurité | La résistance de la configuration aux attaques côté client |
| Qualité | La propreté avec laquelle les headers et les politiques sont définis |
Un site peut obtenir 96 en qualité et 40 en sécurité en même temps. Cette combinaison veut dire que les headers qu'il envoie sont écrits correctement, et que ceux qui arrêteraient une attaque sont absents.
Prochaines actions liste jusqu'à cinq changements concrets, du plus grave au moins grave. Commencez par là.
4. Traiter les constats
La page de résultat comporte trois onglets, plus un quatrième sur deux des outils.
- Constats. Chaque problème et chaque recommandation de qualité, du plus grave au moins grave, étiqueté
Critique,Élevé,Moyen,FaibleouInfoet classé en Sécurité ou en Qualité. Filtrez sur une classe avec le contrôle à droite. Dépliez un constat pour voir sa recommandation, son impact, un exemple de correction, les headers, directives et valeurs exacts qu'il a signalés, et des liens vers la documentation de référence. - En-têtes analysés. Les headers que le scanner a notés, décomposés directive par directive. Une valeur à l'origine d'un constat est surlignée dans la couleur de sa sévérité, vous voyez donc quel token pose problème dans une longue politique.
- En-têtes bruts. Tous les headers de réponse exactement tels que le scanner les a reçus, notés ou non. Les valeurs
Set-Cookiey sont masquées parce qu'un résultat est partageable. Le scanner d'en-têtes affiche plutôt les attributs des cookies dans son propre tableau. - Collecte. Où la réponse envoie les reports des navigateurs, et quels types de report atteignent un point de collecte. Seuls le scanner d'en-têtes et le vérificateur de reporting ont cet onglet.
Ce que vous dit le bandeau de résultat
Le bandeau de résultat nomme l'URL que le scanner a fini par analyser, le moment où il s'est exécuté, et la façon dont le serveur a répondu.
- Le statut HTTP renvoyé.
- Le type de contenu, abrégé en un libellé comme
HTMLouJSON. - Un nombre de redirections, si le scan en a suivi. Survolez-le pour voir la chaîne complète des sauts avec leur statut.
- L'adresse IP vers laquelle le nom d'hôte a été résolu.
Vérifiez cela en premier quand un résultat vous surprend. Un 403 avec une chaîne de redirections signifie en général qu'un filtre anti-bot a répondu à la place de votre site.
Partager, exporter, rescanner
Trois actions se trouvent en haut de chaque résultat de scan.
Partager copie un lien public vers le résultat sur centralcsp.com. Le lien ne demande aucun compte, toute personne qui le détient peut donc lire la liste des constats et les headers de la page que vous avez scannée. Traitez un résultat comme partageable plutôt que comme confidentiel.
Exporter écrit le résultat dans un fichier. Le CSV donne une ligne par constat, avec sa sévérité, sa classe, son code, son titre, sa recommandation et son impact. Le PDF rend le rapport complet pour la vue que l'outil affiche.
Rescanner relance la même cible avec le même réglage de redirection, et ouvre le nouveau résultat. L'ancien reste dans votre historique, les deux sont donc comparables côte à côte.
Votre historique de scans
Chaque scanner garde son propre historique sur sa propre page, du plus récent au plus ancien, avec la cible, le score global, un compte par sévérité, le statut et la date d'exécution. Sélectionnez une ligne pour rouvrir le résultat complet. Le champ de recherche filtre par cible.
L'historique est le vôtre, pas celui de l'espace de travail. Il ne liste jamais les scans d'un autre membre, et un autre membre ne voit jamais les vôtres. Toute personne qui détient un lien de résultat peut toujours lire ce résultat.
L'évaluateur CSP n'a pas d'historique. Il ne stocke rien.
Quand un scan ne trouve rien à noter
Un scan qui se termine sans note n'est pas la même chose qu'un scan en échec. Le résultat indique le cas que vous avez rencontré.
| Message | Cause |
|---|---|
| L'hôte n'a pas pu être résolu | Une faute de frappe, ou un nom d'hôte qui n'existe pas publiquement |
| Rien n'a répondu sur les ports web | L'adresse se résout mais ne sert ni HTTP ni HTTPS |
| Un réseau privé ou interne n'est pas scanné | L'adresse se résout vers une plage privée |
| Le site n'a pas répondu à temps | Un timeout |
| Le site a redirigé trop de fois | Une boucle de redirection |
| Une protection anti-bot a bloqué le scan | Une page de challenge a répondu, et le scanner n'a rien noté |
| Le site a répondu avec un statut d'erreur | Une réponse 4xx ou 5xx |
Le scanner s'exécute depuis l'internet public. Un site joignable uniquement à l'intérieur de votre réseau, sur une plage d'IP privée ou derrière un VPN ne peut pas être scanné du tout, et aucune allowlist n'y change quoi que ce soit. Exposez publiquement un nom d'hôte de préproduction, ou passez plutôt la valeur de la politique à l'évaluateur CSP.
Si un pare-feu bloque le scanner
Les scans arrivent depuis un ensemble fixe d'adresses. Un pare-feu applicatif web (WAF), un limiteur de débit ou un filtre anti-bot qui leur oppose un challenge produit un résultat challenge, un 403, ou un résultat qui ne signale aucun header sur un site dont vous savez qu'il en envoie.
Autorisez le scanner en HTTP et HTTPS entrants avant de signaler un scan comme erroné. Les adresses actuelles et les symptômes d'un blocage sont sur Adresse IP du scanner. L'API renvoie la même liste depuis GET /v1/workspaces/{workspaceId}/scans/ips, un jeu de règles que vous maintenez automatiquement peut donc la lire plutôt que d'être modifié à la main.
L'autorisation ne concerne que le trafic de scan entrant. Les reports des navigateurs arrivent depuis les adresses de vos visiteurs et ne sont affectés ni dans un sens ni dans l'autre.
Limites
Les scans sont plafonnés par personne, un membre ne peut donc pas épuiser le budget d'un collègue, et appartenir à deux espaces de travail ne donne pas deux budgets.
| Action | Limite |
|---|---|
| Scans qui produisent un résultat | 100 par jour |
| Tentatives de scan, y compris celles que le scanner refuse | 300 par jour |
| Scans démarrés | 10 par minute |
| Exports PDF | 10 par minute, 50 par jour |
| Évaluations de politique | 30 par minute |
Étapes suivantes
- Scanner CSP
- Scanner d'en-têtes
- Vérificateur de reporting
- Évaluateur CSP
- Connecter votre site pour collecter les reports en continu
- Référence Content Security Policy et référence des headers de sécurité pour ce que chaque contrôle évalue
Alertes de consommation
Des avertissements par email à 80 % et 100 % de votre quota de reports. Séparées des règles d'alerte, par email uniquement, et à ne pas manquer.
Scanner CSP
Récupérez une page en production et notez la Content Security Policy servie, directive par directive, avec un score et une liste de corrections classées.