CentralCSP
Outils

Les outils CentralCSP pour la CSP et les headers de sécurité

Notez une configuration à la demande. Scannez un site pour sa CSP, ses headers ou sa collecte de reports, ou notez une politique avant de la déployer.

Dernière mise à jour:

Les outils notent une configuration à la demande et en conservent le résultat. Trois d'entre eux récupèrent une URL en production et notent ce que la réponse renvoie. Le quatrième note une valeur de politique de sécurité du contenu (CSP) que vous collez, avant qu'elle n'atteigne un serveur.

C'est la moitié à la demande de CentralCSP. Les Reports en sont la moitié continue, construite à partir de ce que de vrais navigateurs envoient au sujet de vos pages. Un scan vous dit ce qu'une page sert à cet instant, depuis une seule adresse, sans toucher à la configuration de votre site.

Tous les membres de l'espace de travail peuvent utiliser les quatre outils. Aucun plan ne les débloque et aucun n'est désactivé.

Les quatre outils

OutilRépond àRécupère une URL
Scanner CSPCe que la politique servie par une page en production autorise, et où elle est faibleOui
Scanner d'en-têtesCe que valent tous les headers de sécurité et tous les cookies de la réponseOui
Vérificateur de reportingOù le site envoie les reports des navigateurs, et lesquels sont perdusOui
Évaluateur CSPLa même relecture de politique, pour une valeur de header que vous n'avez pas déployéeNon

Choisissez le scanner en fonction de la question posée. Le scanner CSP limite sa note à la politique, un site avec une bonne politique et aucun autre header obtient donc quand même une bonne note. Le scanner d'en-têtes note toute la réponse, le même site obtient donc une note plus basse. Le vérificateur de reporting limite sa note à la configuration de collecte. Une note ne se compare qu'à une autre note du même outil.

Lancer un scan

Les trois scanners partagent un même formulaire et une même page de résultat.

1. Saisir l'adresse

Saisissez un domaine comme example.com ou une URL complète. Sans schéma, https:// est ajouté.

Suivre les redirections est activé par défaut, le scan note donc la page sur laquelle l'adresse aboutit. Désactivez l'option pour noter la réponse à l'URL exacte que vous avez saisie, ce qui est utile quand vous vérifiez la redirection elle-même.

2. Attendre le résultat

Le scan ouvre sa propre page de résultat, qui se rafraîchit jusqu'à ce qu'il aboutisse. La plupart se terminent en quelques secondes, et le scanner abandonne au bout d'une minute environ.

3. Lire les scores

Le résultat s'ouvre sur trois scores sur 100.

ScoreSignification
GlobalLa note principale de l'outil, pondérée sur les vérifications qu'il effectue
SécuritéLa résistance de la configuration aux attaques côté client
QualitéLa propreté avec laquelle les headers et les politiques sont définis

Un site peut obtenir 96 en qualité et 40 en sécurité en même temps. Cette combinaison veut dire que les headers qu'il envoie sont écrits correctement, et que ceux qui arrêteraient une attaque sont absents.

Prochaines actions liste jusqu'à cinq changements concrets, du plus grave au moins grave. Commencez par là.

4. Traiter les constats

La page de résultat comporte trois onglets, plus un quatrième sur deux des outils.

  • Constats. Chaque problème et chaque recommandation de qualité, du plus grave au moins grave, étiqueté Critique, Élevé, Moyen, Faible ou Info et classé en Sécurité ou en Qualité. Filtrez sur une classe avec le contrôle à droite. Dépliez un constat pour voir sa recommandation, son impact, un exemple de correction, les headers, directives et valeurs exacts qu'il a signalés, et des liens vers la documentation de référence.
  • En-têtes analysés. Les headers que le scanner a notés, décomposés directive par directive. Une valeur à l'origine d'un constat est surlignée dans la couleur de sa sévérité, vous voyez donc quel token pose problème dans une longue politique.
  • En-têtes bruts. Tous les headers de réponse exactement tels que le scanner les a reçus, notés ou non. Les valeurs Set-Cookie y sont masquées parce qu'un résultat est partageable. Le scanner d'en-têtes affiche plutôt les attributs des cookies dans son propre tableau.
  • Collecte. Où la réponse envoie les reports des navigateurs, et quels types de report atteignent un point de collecte. Seuls le scanner d'en-têtes et le vérificateur de reporting ont cet onglet.

Ce que vous dit le bandeau de résultat

Le bandeau de résultat nomme l'URL que le scanner a fini par analyser, le moment où il s'est exécuté, et la façon dont le serveur a répondu.

  • Le statut HTTP renvoyé.
  • Le type de contenu, abrégé en un libellé comme HTML ou JSON.
  • Un nombre de redirections, si le scan en a suivi. Survolez-le pour voir la chaîne complète des sauts avec leur statut.
  • L'adresse IP vers laquelle le nom d'hôte a été résolu.

Vérifiez cela en premier quand un résultat vous surprend. Un 403 avec une chaîne de redirections signifie en général qu'un filtre anti-bot a répondu à la place de votre site.

Partager, exporter, rescanner

Trois actions se trouvent en haut de chaque résultat de scan.

Partager copie un lien public vers le résultat sur centralcsp.com. Le lien ne demande aucun compte, toute personne qui le détient peut donc lire la liste des constats et les headers de la page que vous avez scannée. Traitez un résultat comme partageable plutôt que comme confidentiel.

Exporter écrit le résultat dans un fichier. Le CSV donne une ligne par constat, avec sa sévérité, sa classe, son code, son titre, sa recommandation et son impact. Le PDF rend le rapport complet pour la vue que l'outil affiche.

Rescanner relance la même cible avec le même réglage de redirection, et ouvre le nouveau résultat. L'ancien reste dans votre historique, les deux sont donc comparables côte à côte.

Votre historique de scans

Chaque scanner garde son propre historique sur sa propre page, du plus récent au plus ancien, avec la cible, le score global, un compte par sévérité, le statut et la date d'exécution. Sélectionnez une ligne pour rouvrir le résultat complet. Le champ de recherche filtre par cible.

L'historique est le vôtre, pas celui de l'espace de travail. Il ne liste jamais les scans d'un autre membre, et un autre membre ne voit jamais les vôtres. Toute personne qui détient un lien de résultat peut toujours lire ce résultat.

L'évaluateur CSP n'a pas d'historique. Il ne stocke rien.

Quand un scan ne trouve rien à noter

Un scan qui se termine sans note n'est pas la même chose qu'un scan en échec. Le résultat indique le cas que vous avez rencontré.

MessageCause
L'hôte n'a pas pu être résoluUne faute de frappe, ou un nom d'hôte qui n'existe pas publiquement
Rien n'a répondu sur les ports webL'adresse se résout mais ne sert ni HTTP ni HTTPS
Un réseau privé ou interne n'est pas scannéL'adresse se résout vers une plage privée
Le site n'a pas répondu à tempsUn timeout
Le site a redirigé trop de foisUne boucle de redirection
Une protection anti-bot a bloqué le scanUne page de challenge a répondu, et le scanner n'a rien noté
Le site a répondu avec un statut d'erreurUne réponse 4xx ou 5xx

Le scanner s'exécute depuis l'internet public. Un site joignable uniquement à l'intérieur de votre réseau, sur une plage d'IP privée ou derrière un VPN ne peut pas être scanné du tout, et aucune allowlist n'y change quoi que ce soit. Exposez publiquement un nom d'hôte de préproduction, ou passez plutôt la valeur de la politique à l'évaluateur CSP.

Si un pare-feu bloque le scanner

Les scans arrivent depuis un ensemble fixe d'adresses. Un pare-feu applicatif web (WAF), un limiteur de débit ou un filtre anti-bot qui leur oppose un challenge produit un résultat challenge, un 403, ou un résultat qui ne signale aucun header sur un site dont vous savez qu'il en envoie.

Autorisez le scanner en HTTP et HTTPS entrants avant de signaler un scan comme erroné. Les adresses actuelles et les symptômes d'un blocage sont sur Adresse IP du scanner. L'API renvoie la même liste depuis GET /v1/workspaces/{workspaceId}/scans/ips, un jeu de règles que vous maintenez automatiquement peut donc la lire plutôt que d'être modifié à la main.

L'autorisation ne concerne que le trafic de scan entrant. Les reports des navigateurs arrivent depuis les adresses de vos visiteurs et ne sont affectés ni dans un sens ni dans l'autre.

Limites

Les scans sont plafonnés par personne, un membre ne peut donc pas épuiser le budget d'un collègue, et appartenir à deux espaces de travail ne donne pas deux budgets.

ActionLimite
Scans qui produisent un résultat100 par jour
Tentatives de scan, y compris celles que le scanner refuse300 par jour
Scans démarrés10 par minute
Exports PDF10 par minute, 50 par jour
Évaluations de politique30 par minute

Étapes suivantes

On this page