iT邦幫忙

2021 iThome 鐵人賽

DAY 17
0
Security

三人要保密,一個人要學好資安系列 第 17

Cross site scripting 評估工具-CSP Evaluator

  • 分享至 

  • xImage
  •  

昨天練習了Cross site scripting
今天來講講由Google提供來協助開發人員
一個好用的評估小工具CSP Evaluator
版面整潔清楚易懂簡單好上手


Cross site scripting一直是主要的網頁安全漏洞
Google基於大規模研究,開發出CSP Evaluator工具
由於多數開發人員不清楚CSP該如何繞過
這個工具可用來協助開發人員強化Web安全性

https://csp-evaluator.withgoogle.com/

要預防Cross site scripting漏洞
我們可在 HTTP Header 加入 Content Security Policies(CSP)

也可利用本工具來驗證設定成效
此工具有助於識別CSP設置能否被繞過
也會根據評估測試結果來給予一些調整上的建議

以下為https://github.com/的載入結果。

也有提供安全及不安全的sample結果可以參考。

  • 不安全

  • 安全


就算自己非專業的測試人員
也可以利用工具CSP Evaluator協助我們驗證預防XSS成效哦~


上一篇
DVWA練習-Cross Site Scripting
下一篇
SSL憑證檢測工具-SSL Lab
系列文
三人要保密,一個人要學好資安30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言