አገልጋይ & አውታረ መረብ

የደህንነት ርዕሶች ነፃ ትንታኔ

የድር ጣቢያዎን የደህንነት ራስጌዎች ነፃ ትንታኔ ያግኙ። HSTS፣ CSP፣ X-Frame-Options እና ሌሎችንም በመፈተሽ ከA-F ደረጃ ያግኙ።

የደህንነት ርዕሶችን ይተንትኑ
መረጃ

የደህንነት ርዕሶች ነፃ ትንታኔ

የደህንነት ራስጌዎች የድር አገልጋይዎ ወደ አሳሽዎ የሚልካቸው የኤችቲቲፒ ምላሽ ራስጌዎች ሲሆኑ፣ ጣቢያዎን ከተለያዩ የጥቃት ዓይነቶች ይጠብቃሉ። ይህ ነፃ መሳሪያ አገልጋዩን በሚያስገቡት ዩአርኤል ውስጥ ስድስት ወሳኝ የደህንነት ራስጌዎችን ይጠይቃል፤ ለእያንዳንዱ ተገኝነት፣ ዋጋ እና አጭር ምክር ይዘረዝራል፣ ከዚያም ከ A+ እስከ F አጠቃላይ የደህንነት ደረጃ ይሰጣል።

የተተነተኑት ርዕሶች እንደሚከተለው ናቸው፡ ጥብቅ የትራንስፖርት ደህንነት (HSTS) ጣቢያውን በHTTPS በኩል ብቻ ተደራሽ ያደርገዋል፤ የይዘት-ደህንነት-ፖሊሲ (CSP) የትኞቹ ሀብቶች ሊጫኑ እንደሚችሉ በመግለጽ የXSS ጥቃቶችን ይከላከላል፤ የኤክስ-ፍሬም-አማራጮች ጣቢያዎ በሌሎች የጣቢያዎች አይፍሬሞች ላይ እንዳይታይ በመከላከል ክሊክጃኪንግን ይከላከላል፤ የኤክስ-የይዘት-አይነት-አማራጮች የMIME አይነት ትንበያን ያሰናክላል፤ የሪፈራል ፖሊሲ የትኛው የጎብኚ ሪፈራል መረጃ ከሶስተኛ ወገኖች ጋር እንደሚጋራ ይቆጣጠራል፤ የፈቃዶች መመሪያ እንደ ካሜራ፣ ማይክሮፎን እና አካባቢ ያሉ የአሳሽ ባህሪያትን መዳረሻ ይገድባል።

እነዚህን ራስጌዎች ማከል ጣቢያዎን እንደ XSS፣ clickjacking፣ MIME snitching፣ የውሂብ መፍሰስ እና ያልተፈቀደ የኤፒአይ መዳረሻ ባሉ የተለመዱ የድር ደህንነት ተጋላጭነቶች ላይ የበለጠ ጠንካራ ያደርገዋል። ውጤቶቹ በአገልጋያችን በኩል በእውነተኛ ጊዜ ይጠየቃሉ፤ የአካባቢ እና የግል አውታረ መረብ አድራሻዎች ለደህንነት ሲባል ታግደዋል።

እንዴት መጠቀም ይቻላል?

ደረጃ በደረጃ

  1. ማረጋገጥ የሚፈልጉት የጣቢያ አድራሻ https://example.com በዚህ ቅርጸት ያስገቡት።
  2. ትንታኔ አዝራሩን ጠቅ ያድርጉ፤ አገልጋያችን ለጣቢያዎ ጥያቄ ይልካል።
  3. ለእያንዳንዱ የደህንነት የራስ ቁር ወቅታዊ (አረንጓዴ) ወይም ጠፍቷል (ቀይ) ሁኔታው እና አጭር ጥቆማ ይታያል።
  4. በገጹ አናት ላይ አጠቃላይ የደህንነት ማስታወሻ (ከ A+ እስከ F የሚደርሱ ደረጃዎች ይታያሉ፤ የጎደሉትን ርዕሶች ወደ አገልጋይዎ ውቅር በማከል ውጤትዎን ማሻሻል ይችላሉ።)
  5. የነባር ርዕሶች እሴት ቅጂ አዝራሩን በመጠቀም ወደ ቅንጥብ ሰሌዳዎ ማከል ይችላሉ።
ተደጋጋሚ ጥያቄዎች

በተደጋጋሚ የሚጠየቁ ጥያቄዎች

የደህንነት ራስጌዎች አሳሹ ጣቢያዎን እንዴት መያዝ እንዳለበት ይነግሩታል። በአግባቡ ሲዋቀሩ፣ እንደ XSS (የጣቢያ ክሮስ ስክሪፕት)፣ ክሊክጃኪንግ፣ MIME snishing፣ የሪፈራል መረጃ መፍሰስ እና ያልተፈቀደ የአሳሽ ባህሪ መዳረሻ ካሉ የተለመዱ ጥቃቶች ውጤታማ የመከላከያ ንብርብር ይፈጥራሉ።

ይህ መሳሪያ 6 ወሳኝ ርዕሶችን ይፈትሻል፡- ጥብቅ-ትራንስፖርት-ደህንነት፣ የይዘት-ደህንነት-ፖሊሲ፣ የX-ፍሬም-አማራጮች፣ የX-የይዘት-አይነት-አማራጮች፣ የሪፈራል-ፖሊሲ እና የፈቃዶች-ፖሊሲ። ሁሉም ካሉ እና ምላሹ ስኬታማ ከሆነ፣ የA+ ደረጃ ይሰጣል።

በ Apache አገልጋዮች ላይ mod_headers ከ ጋር .htaccess ወይም httpd.conf ወደ ፋይሉ የራስጌ ስብስብ በ Nginx ውስጥ መመሪያዎችን ማከል ይችላሉ። ራስጌ_አክል የሚከተለው መመሪያ ጥቅም ላይ ይውላል። ለዎርድፕረስ የደህንነት ተሰኪዎች ወይም .htaccess ይህ ዝግጅት በቂ ነው።

የይዘት-ደህንነት-ፖሊሲ የትኞቹ ጎራዎች እና ምንጮች ስክሪፕቶችን፣ ቅጦችን፣ ምስሎችን ወዘተ ሊሰቅሉ እንደሚችሉ ይገልጻል። የተሳሳተ ውቅር ጣቢያውን ሊሰብረው ይችላል፤ ስለዚህ፣ በመጀመሪያ... የይዘት-ደህንነት-ፖሊሲ-ሪፖርት-ብቻ በርዕሱ በሪፖርት አቀራረብ ሁነታ መሞከር ይመከራል።

አንዳንድ አገልጋዮች የቦት ጥያቄዎችን ሊያግዱ፣ በጣም በዝግታ ምላሽ ሊሰጡ እና ጊዜ ሊያጠፉ ወይም ልክ ያልሆኑ የSSL ሰርተፊኬቶችን ሊጠቀሙ ይችላሉ። እንዲሁም፣ ለደህንነት ሲባል፣ ለአካባቢያዊ አውታረ መረብ እና ለግል የአይፒ አድራሻዎች (localhost፣ 192.168.x፣ ወዘተ) መጠይቆችን ማቅረብ አይቻልም።