Preorder drugiego tomu książki sekuraka: Wprowadzenie do bezpieczeństwa IT. -15% z kodem: sekurak-book

Google wypuściło narzędzie do sprawdzania Content Security Policy

12 października 2016, 22:00 | W biegu | komentarze 3

Google wydało narzędzie o nazwie CSP Evaluator. Jak sama nazwa wskazuje służy ono do oceny przyjętej polityki CSP (Content Security Policy). Pozwala na wskazanie błędnych konfiguracji oraz stwierdzenie, czy przyjęte reguły są w stanie powstrzymać ataki XSS, Clickjacking i inne złośliwe skrypty. Aktualnie XSS jest najczęściej wybieranym wektorem ataku na aplikacje webowe.

Google w programie Bug Bounty do tej pory (na przestrzeni dwóch lat) wypłaciło około 1.2 miliona dolarów za ten rodzaj podatności.  Narzędzie zostało stworzone na podstawie doświadczeń opisanych w dokumencie „CSP Is Dead, Long Live CSP!” . Na pewno warto z niego skorzystać w celu przekonania się, czy nasze założenia przyjętej polityki są poprawne i poddać je ewentualnemu hartowaniu w celu podniesienia bezpieczeństwa naszej webaplikacji. Została stworzona również wersja pod postacią rozszerzenia do przeglądarki Chrome.

–pki

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

  1. Link do dokumentu umarł. (404)

    Odpowiedz
  2. t4ndeta
    Odpowiedz
  3. Ale wyniki tego narzędzia od Google są trochę tendencyjne… Np. wszędzie gdzie jest odwołanie do HTTP wrzeszczy, że źle, że ma być HTTPS i kropka. Inne narzędzia tego typu (securityheaders.io, report-uri.io) tego nie wytykają.

    Odpowiedz

Odpowiedz