Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
hsecscan — HTTP प्रतिक्रिया हेडर के लिए एक सुरक्षा स्कैनर। | Kitploit
उपकरण/GitHubGitHub/riramar/hsecscan
भेद्यता स्कैनरकॉन्फ़िगरेशन ऑडिटिंगजानकारी एकत्र करनावेब सुरक्षा
GitHubriramar/hsecscan

hsecscan

HTTP प्रतिक्रिया हेडर के लिए एक सुरक्षा स्कैनर।

रिपॉजिटरी देखें
298781 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

GitHub version GPL Licence Open Source Love

hsecscan

HTTP प्रतिक्रिया हैडर के लिए एक सुरक्षा स्कैनर.

आवश्यकताएँ

  • Python 2.x

Python मॉड्यूल

  • os.path
  • argparse
  • sqlite3
  • urlparse
  • urllib2
  • urllib
  • json
  • ssl

स्थापना

root@kitploit:~
$ pip install hsecscan

उपयोग

root@kitploit:~
$ hsecscan 
usage: hsecscan.py [-h] [-P] [-p] [-H Header] [-u URL] [-R] [-i]
                   [-U User-Agent] [-D DBFILE] [-d 'POST data'] [-x PROXY]
                   [-a]

HTTP प्रतिक्रिया हैडर के लिए एक सुरक्षा स्कैनर.

वैकल्पिक तर्क:
  -h, --help            यह सहायता संदेश दिखाएँ और बाहर निकलें।
  -P, --database        संपूर्ण प्रतिक्रिया हैडर डेटाबेस प्रिंट करें।
  -p, --headers         केवल सक्षम प्रतिक्रिया हैडर को डेटाबेस से प्रिंट करें।
  -H Header, --header Header
                        एक विशिष्ट हैडर के लिए विवरण प्रिंट करें (उदाहरण: Strict-
                        Transport-Security).
  -u URL, --URL URL     स्कैन किए जाने वाला URL.
  -R, --redirect        रीडायरेक्ट हैडर प्रिंट करें।
  -i, --insecure        प्रमाणपत्र सत्यापन अक्षम करें।
  -U User-Agent, --useragent User-Agent
                        User-Agent अनुरोध हैडर सेट करें (डिफ़ॉल्ट: hsecscan).
  -D DBFILE, --dbfile DBFILE
                        डेटाबेस फ़ाइल सेट करें (डिफ़ॉल्ट: hsecscan.db).
  -d 'POST data', --postdata 'POST data'
                        POST डेटा सेट करें (एकल उद्धरणों के बीच) अन्यथा GET होगा (उदाहरण: '{ "q":"query string",
                        "foo":"bar" }').
  -x PROXY, --proxy PROXY
                        प्रॉक्सी सर्वर सेट करें (उदाहरण: 192.168.1.1:8080).
  -a, --all             सभी प्रतिक्रिया हैडर के लिए विवरण प्रिंट करें। संबंधित RFC की जाँच के लिए अच्छा है।

उदाहरण

root@kitploit:~
$ hsecscan -i -u https://google.com
>> RESPONSE INFO <<
URL: https://www.google.com.br/?gfe_rd=cr&ei=GF5HV4ucH7DL8geg-aK4Dw
Code: 200
Headers:
 Date: Thu, 26 May 2016 20:35:36 GMT
 Expires: -1
 Cache-Control: private, max-age=0
 Content-Type: text/html; charset=ISO-8859-1
 P3P: CP="This is not a P3P policy! See https://www.google.com/support/accounts/answer/151657?hl=en for more info."
 Server: gws
 X-XSS-Protection: 1; mode=block
 X-Frame-Options: SAMEORIGIN
 Set-Cookie: NID=79=hDENeVI81zBYDtmqeCKAc5mxg6AQ-S24ahNqZ8El37rlJmYwUtgJg4vXAya7jKSyB2VqYI33JlLPacGonMPajpcDpUkb7mMtWMbNwIZQ8CyQBA1qXsRhjlLXU_4WExlI; expires=Fri, 25-Nov-2016 20:35:36 GMT; path=/; domain=.google.com.br; HttpOnly
 Alternate-Protocol: 443:quic
 Alt-Svc: quic=":443"; ma=2592000; v="34,33,32,31,30,29,28,27,26,25"
 Accept-Ranges: none
 Vary: Accept-Encoding
 Connection: close

>> RESPONSE HEADERS DETAILS <<
Header Field Name: X-XSS-Protection
Value: 1; mode=block
Reference: http://blogs.msdn.com/b/ie/archive/2008/07/02/ie8-security-part-iv-the-xss-filter.aspx
Security Description: यह हैडर अधिकांश आधुनिक वेब ब्राउज़रों में निर्मित क्रॉस-साइट स्क्रिप्टिंग (XSS) फ़िल्टर को सक्षम करता है। यह आमतौर पर डिफ़ॉल्ट रूप से पहले से सक्षम होता है, इसलिए इस हैडर की भूमिका इस विशेष वेबसाइट के लिए फ़िल्टर को पुनः सक्षम करना है यदि इसे उपयोगकर्ता द्वारा अक्षम किया गया था। यह हैडर IE 8+ और Chrome में समर्थित है (यह सुनिश्चित नहीं है कि कौन से संस्करण)। Anti-XSS फ़िल्टर Chrome 4 में जोड़ा गया था। यह अज्ञात है कि उस संस्करण ने इस हैडर का सम्मान किया या नहीं।
Security Reference: https://www.owasp.org/index.php/List_of_useful_HTTP_headers
Recommendations: जब भी संभव हो "X-XSS-Protection: 1; mode=block" का उपयोग करें (संदर्भ: http://blogs.msdn.com/b/ieinternals/archive/2011/01/31/controlling-the-internet-explorer-xss-filter-with-the-x-xss-protection-http-header.aspx)।
CWE: CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE URL: https://cwe.mitre.org/data/definitions/79.html

Header Field Name: Set-Cookie
Value: NID=79=hDENeVI81zBYDtmqeCKAc5mxg6AQ-S24ahNqZ8El37rlJmYwUtgJg4vXAya7jKSyB2VqYI33JlLPacGonMPajpcDpUkb7mMtWMbNwIZQ8CyQBA1qXsRhjlLXU_4WExlI; expires=Fri, 25-Nov-2016 20:35:36 GMT; path=/; domain=.google.com.br; HttpOnly
Reference: https://tools.ietf.org/html/rfc6265
Security Description: कुकीज़ में कई सुरक्षा कमियाँ हैं। विशेष रूप से, कुकीज़ डेवलपर्स को प्रमाणीकरण के लिए परिवेश प्राधिकरण पर निर्भर रहने के लिए प्रोत्साहित करती हैं, जो अक्सर क्रॉस-साइट अनुरोध जालसाजी जैसे हमलों के प्रति संवेदनशील हो जाती हैं। साथ ही, कुकीज़ में सत्र पहचानकर्ता संग्रहीत करते समय, डेवलपर्स अक्सर सत्र निर्धारण कमजोरियाँ पैदा करते हैं। HTTPS में नियोजित परिवहन-परत एन्क्रिप्शन, एक नेटवर्क हमलावर को पीड़ित की कुकीज़ प्राप्त करने या बदलने से रोकने के लिए अपर्याप्त है क्योंकि कुकी प्रोटोकॉल में स्वयं विभिन्न कमजोरियाँ हैं। इसके अलावा, डिफ़ॉल्ट रूप से, कुकीज़ नेटवर्क हमलावरों से गोपनीयता या अखंडता प्रदान नहीं करती हैं, भले ही HTTPS के साथ उपयोग किया जाए।
Security Reference: https://tools.ietf.org/html/rfc6265#section-8
Recommendations: कृपया कम से कम इन संदर्भों को पढ़ें: https://tools.ietf.org/html/rfc6265#section-8 और https://www.owasp.org/index.php/Session_Management_Cheat_Sheet#Cookies।
CWE: CWE-614: Sensitive Cookie in HTTPS Session Without 'Secure' Attribute
CWE URL: https://cwe.mitre.org/data/definitions/614.html

Header Field Name: Accept-Ranges
Value: none
Reference: https://tools.ietf.org/html/rfc7233#section-2.3
Security Description: अनियंत्रित एकाधिक रेंज अनुरोध सेवा से इनकार हमलों के लिए संवेदनशील होते हैं क्योंकि समान डेटा के कई ओवरलैपिंग रेंज का अनुरोध करने के लिए आवश्यक प्रयास, कई भागों में अनुरोधित डेटा की सेवा करने के प्रयास में लगने वाले समय, मेमोरी और बैंडविड्थ की तुलना में बहुत छोटा होता है।
Security Reference: https://tools.ietf.org/html/rfc7233#section-6
Recommendations: सर्वरों को अत्यधिक रेंज अनुरोधों को अनदेखा, एकीकृत या अस्वीकार करना चाहिए, जैसे कि दो से अधिक ओवरलैपिंग रेंज या एक सेट में कई छोटी रेंज के अनुरोध, विशेष रूप से जब रेंज बिना किसी स्पष्ट कारण के क्रम से बाहर अनुरोधित की जाती हैं।
CWE: CWE-400: Uncontrolled Resource Consumption ('Resource Exhaustion')
CWE URL: https://cwe.mitre.org/data/definitions/400.html

Header Field Name: Server
Value: gws
Reference: https://tools.ietf.org/html/rfc7231#section-7.4.2
Security Description: अत्यधिक लंबे और विस्तृत Server फ़ील्ड मान प्रतिक्रिया विलंबता बढ़ाते हैं और संभावित रूप से आंतरिक कार्यान्वयन विवरण प्रकट करते हैं जो हमलावरों के लिए ज्ञात सुरक्षा छेद खोजने और उनका शोषण करना थोड़ा आसान बना सकते हैं।
Security Reference: https://tools.ietf.org/html/rfc7231#section-7.4.2
Recommendations: एक मूल सर्वर को अनावश्यक रूप से बारीक विवरण वाला Server फ़ील्ड उत्पन्न नहीं करना चाहिए और तीसरे पक्ष द्वारा उप-उत्पादों के जोड़ को सीमित करना चाहिए।
CWE: CWE-200: Information Exposure
CWE URL: https://cwe.mitre.org/data/definitions/200.html

Header Field Name: Cache-Control
Value: private, max-age=0
Reference: https://tools.ietf.org/html/rfc7234#section-5.2
Security Description: कैश अतिरिक्त संभावित कमजोरियों को उजागर करते हैं, क्योंकि कैश की सामग्री दुर्भावनापूर्ण शोषण के लिए एक आकर्षक लक्ष्य का प्रतिनिधित्व करती है। क्योंकि कैश सामग्री HTTP अनुरोध पूरा होने के बाद भी बनी रहती है, कैश पर हमला उस जानकारी को लंबे समय बाद प्रकट कर सकता है जब उपयोगकर्ता का मानना है कि जानकारी नेटवर्क से हटा दी गई है। इसलिए, कैश सामग्री को संवेदनशील जानकारी के रूप में संरक्षित करने की आवश्यकता है।
Security Reference: https://tools.ietf.org/html/rfc7234#section-8
Recommendations: कैश में अनावश्यक रूप से संवेदनशील जानकारी संग्रहीत न करें।
CWE: CWE-524: Information Exposure Through Caching
CWE URL: https://cwe.mitre.org/data/definitions/524.html

Header Field Name: P3P
Value: CP="This is not a P3P policy! See https://www.google.com/support/accounts/answer/151657?hl=en for more info."
Reference: http://www.w3.org/TR/P3P11/#syntax_ext
Security Description: जबकि P3P में स्वयं सुरक्षा तंत्र शामिल नहीं हैं, इसका उद्देश्य सुरक्षा उपकरणों के साथ संयोजन में उपयोग किया जाना है। उपयोगकर्ताओं की व्यक्तिगत जानकारी को हमेशा जानकारी की संवेदनशीलता के अनुरूप उचित सुरक्षा सुरक्षा उपायों से संरक्षित किया जाना चाहिए।
Security Reference: http://www.w3.org/TR/P3P11/#principles_security
Recommendations: -
CWE: -
CWE URL: -

Header Field Name: Content-Type
Value: text/html; charset=ISO-8859-1
Reference: https://tools.ietf.org/html/rfc7231#section-3.1.1.5
Security Description: व्यवहार में, संसाधन स्वामी हमेशा किसी दिए गए प्रतिनिधित्व के लिए सही Content-Type प्रदान करने के लिए अपने मूल सर्वर को ठीक से कॉन्फ़िगर नहीं करते हैं, जिसके परिणामस्वरूप कुछ क्लाइंट पेलोड की सामग्री की जांच करेंगे और निर्दिष्ट प्रकार को ओवरराइड करेंगे। ऐसा करने वाले क्लाइंट गलत निष्कर्ष निकालने का जोखिम उठाते हैं, जो अतिरिक्त सुरक्षा जोखिमों (जैसे, "विशेषाधिकार वृद्धि") को उजागर कर सकता है।
Security Reference: https://tools.ietf.org/html/rfc7231#section-3.1.1.5
Recommendations: किसी दिए गए प्रतिनिधित्व के लिए सही Content-Type प्रदान करने के लिए अपने मूल सर्वर को ठीक से कॉन्फ़िगर करें।
CWE: CWE-430: Deployment of Wrong Handler
CWE URL: https://cwe.mitre.org/data/definitions/430.html

Header Field Name: X-Frame-Options
Value: SAMEORIGIN
Reference: https://tools.ietf.org/html/rfc7034
Security Description: "X-Frame-Options" का उपयोग होस्ट B के वेब पेज को यह घोषित करने की अनुमति देता है कि उसकी सामग्री (उदाहरण के लिए, एक बटन, लिंक, टेक्स्ट, आदि) किसी अन्य पेज (जैसे, होस्ट A से) के फ्रेम (<frame> या ) में प्रदर्शित नहीं होनी चाहिए। यह HTTP हैडर में घोषित नीति द्वारा किया जाता है और ब्राउज़र कार्यान्वयन द्वारा लागू किया जाता है।
Security Reference: https://tools.ietf.org/html/rfc7034
Recommendations: 2009 और 2010 में, कई ब्राउज़र विक्रेताओं ([Microsoft-X-Frame-Options] और [Mozilla-X-Frame-Options]) ने क्लिकजैकिंग से बचाने के लिए एक गैर-मानक HTTP [RFC2616] हैडर फ़ील्ड "X-Frame-Options" के उपयोग की शुरुआत की। कृपया यहाँ देखें https://www.owasp.org/index.php/Clickjacking_Defense_Cheat_Sheet कि आपके मामले के लिए सबसे अच्छा विकल्प क्या है।
CWE: CWE-693: Protection Mechanism Failure
CWE URL: https://cwe.mitre.org/data/definitions/693.html

>> RESPONSE MISSING HEADERS <<
Header Field Name: Pragma
Reference: https://tools.ietf.org/html/rfc7234#section-5.4
Security Description: कैश अतिरिक्त संभावित कमजोरियों को उजागर करते हैं, क्योंकि कैश की सामग्री दुर्भावनापूर्ण शोषण के लिए एक आकर्षक लक्ष्य का प्रतिनिधित्व करती है।
Security Reference: https://tools.ietf.org/html/rfc7234#section-8
Recommendations: "Pragma" हैडर फ़ील्ड HTTP/1.0 कैश के साथ पिछड़ी संगतता की अनुमति देता है, ताकि क्लाइंट "no-cache" अनुरोध निर्दिष्ट कर सकें जिसे वे समझेंगे (क्योंकि Cache-Control को HTTP/1.1 तक परिभाषित नहीं किया गया था)। जब Cache-Control हैडर फ़ील्ड भी मौजूद है और किसी अनुरोध में समझा जाता है, तो Pragma को अनदेखा किया जाता है। जब भी संभव हो "Pragma: no-cache" परिभाषित करें।
CWE: CWE-524: Information Exposure Through Caching
CWE URL: https://cwe.mitre.org/data/definitions/524.html

Header Field Name: Public-Key-Pins
Reference: https://tools.ietf.org/html/rfc7469
Security Description: HTTP पब्लिक की पिनिंग (HPKP) एक पहले उपयोग पर भरोसा सुरक्षा तंत्र है जो समझौता किए गए प्रमाणपत्र प्राधिकरणों द्वारा जारी धोखाधड़ी वाले प्रमाणपत्रों का उपयोग करके प्रतिरूपण से HTTPS वेबसाइटों की रक्षा करता है। सुरक्षा संदर्भ या पिनसेट डेटा साइट या मूल द्वारा प्रदान किया जाता है।
Security Reference: https://tools.ietf.org/html/rfc7469
Recommendations: पब्लिक की पिनिंग (PKP) को सुरक्षित रूप से तैनात करने के लिए परिचालन और संगठनात्मक परिपक्वता की आवश्यकता होगी, क्योंकि इस जोखिम के कारण कि होस्ट SPKIs के एक सेट में पिन करके स्वयं को अनुपलब्ध बना सकते हैं जो अमान्य हो जाता है। देखभाल के साथ, होस्ट ऑपरेटर अपने उपयोगकर्ताओं के लिए मैन-इन-द-मिडल (MITM) हमलों और अन्य झूठी प्रमाणीकरण समस्याओं के जोखिम को बहुत कम कर सकते हैं, बिना अनुचित जोखिम उठाए। PKP को HTTP स्ट्रिक्ट ट्रांसपोर्ट सिक्योरिटी (HSTS) [RFC6797] के साथ एक साथ उपयोग करने का इरादा है, लेकिन HSTS की आवश्यकता के बिना कुंजियों को पिन करना संभव है।
CWE: CWE-295: Improper Certificate Validation
CWE URL: https://cwe.mitre.org/data/definitions/295.html

Header Field Name: Public-Key-Pins-Report-Only
Reference: https://tools.ietf.org/html/rfc7469
Security Description: HTTP पब्लिक की पिनिंग (HPKP) एक पहले उपयोग पर भरोसा सुरक्षा तंत्र है जो समझौता किए गए प्रमाणपत्र प्राधिकरणों द्वारा जारी धोखाधड़ी वाले प्रमाणपत्रों का उपयोग करके प्रतिरूपण से HTTPS वेबसाइटों की रक्षा करता है। सुरक्षा संदर्भ या पिनसेट डेटा साइट या मूल द्वारा प्रदान किया जाता है।
Security Reference: https://tools.ietf.org/html/rfc7469
Recommendations: पब्लिक की पिनिंग (PKP) को सुरक्षित रूप से तैनात करने के लिए परिचालन और संगठनात्मक परिपक्वता की आवश्यकता होगी, क्योंकि इस जोखिम के कारण कि होस्ट SPKIs के एक सेट में पिन करके स्वयं को अनुपलब्ध बना सकते हैं जो अमान्य हो जाता है। देखभाल के साथ, होस्ट ऑपरेटर अपने उपयोगकर्ताओं के लिए मैन-इन-द-मिडल (MITM) हमलों और अन्य झूठी प्रमाणीकरण समस्याओं के जोखिम को बहुत कम कर सकते हैं, बिना अनुचित जोखिम उठाए। PKP को HTTP स्ट्रिक्ट ट्रांसपोर्ट सिक्योरिटी (HSTS) [RFC6797] के साथ एक साथ उपयोग करने का इरादा है, लेकिन HSTS की आवश्यकता के बिना कुंजियों को पिन करना संभव है।
CWE: CWE-295: Improper Certificate Validation
CWE URL: https://cwe.mitre.org/data/definitions/295.html

Header Field Name: Strict-Transport-Security
Reference: https://tools.ietf.org/html/rfc6797
Security Description: HTTP स्ट्रिक्ट ट्रांसपोर्ट सिक्योरिटी (HSTS) एक वेब सुरक्षा नीति तंत्र है जो सुरक्षित HTTPS वेबसाइटों को डाउनग्रेड हमलों और कुकी अपहरण से बचाने में मदद करता है। यह वेब सर्वरों को यह घोषित करने की अनुमति देता है कि वेब ब्राउज़र (या अन्य अनुपालन उपयोगकर्ता एजेंट) को केवल सुरक्षित HTTPS कनेक्शन का उपयोग करके इसके साथ बातचीत करनी चाहिए, और कभी भी असुरक्षित HTTP प्रोटोकॉल के माध्यम से नहीं। HSTS एक IETF मानक ट्रैक प्रोटोकॉल है और RFC 6797 में निर्दिष्ट है।
Security Reference: https://tools.ietf.org/html/rfc6797
Recommendations: कृपया कम से कम इस संदर्भ को पढ़ें: https://www.owasp.org/index.php/HTTP_Strict_Transport_Security।
CWE: CWE-311: Missing Encryption of Sensitive Data
CWE URL: https://cwe.mitre.org/data/definitions/311.html

Header Field Name: Frame-Options
Reference: https://tools.ietf.org/html/rfc7034
Security Description: "X-Frame-Options" का उपयोग होस्ट B के वेब पेज को यह घोषित करने की अनुमति देता है कि उसकी सामग्री (उदाहरण के लिए, एक बटन, लिंक, टेक्स्ट, आदि) किसी अन्य पेज (जैसे, होस्ट A से) के फ्रेम (<frame> या ) में प्रदर्शित नहीं होनी चाहिए। यह HTTP हैडर में घोषित नीति द्वारा किया जाता है और ब्राउज़र कार्यान्वयन द्वारा लागू किया जाता है।
Security Reference: https://tools.ietf.org/html/rfc7034
Recommendations: 2009 और 2010 में, कई ब्राउज़र विक्रेताओं ([Microsoft-X-Frame-Options] और [Mozilla-X-Frame-Options]) ने क्लिकजैकिंग से बचाने के लिए एक गैर-मानक HTTP [RFC2616] हैडर फ़ील्ड "X-Frame-Options" के उपयोग की शुरुआत की। कृपया यहाँ देखें https://www.owasp.org/index.php/Clickjacking_Defense_Cheat_Sheet कि आपके मामले के लिए सबसे अच्छा विकल्प क्या है।
CWE: CWE-693: Protection Mechanism Failure
CWE URL: https://cwe.mitre.org/data/definitions/693.html

Header Field Name: X-Content-Type-Options
Reference: http://blogs.msdn.com/b/ie/archive/2008/09/02/ie8-security-part-vi-beta-2-update.aspx
Security Description: एकमात्र परिभाषित मान, "nosniff", Internet Explorer और Google Chrome को घोषित सामग्री-प्रकार से दूर प्रतिक्रिया के MIME-स्निफिंग को रोकता है। यह Google Chrome पर भी लागू होता है, जब एक्सटेंशन डाउनलोड करते हैं। यह ड्राइव-बाय डाउनलोड हमलों और उपयोगकर्ता द्वारा अपलोड की गई सामग्री वाली साइटों के संपर्क को कम करता है, जो चतुर नामकरण द्वारा, MSIE द्वारा निष्पादन योग्य या गतिशील HTML फ़ाइलों के रूप में माना जा सकता है।
Security Reference: https://www.owasp.org/index.php/List_of_useful_HTTP_headers
Recommendations: हमेशा एकमात्र परिभाषित मान, "nosniff" का उपयोग करें।
CWE: CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE URL: https://cwe.mitre.org/data/definitions/79.html

Header Field Name: Content-Security-Policy
Reference: http://www.w3.org/TR/CSP/
Security Description: सामग्री सुरक्षा नीति के लिए नीति की सावधानीपूर्वक ट्यूनिंग और सटीक परिभाषा की आवश्यकता होती है। यदि सक्षम है, तो CSP का ब्राउज़र द्वारा पृष्ठों को प्रस्तुत करने के तरीके पर महत्वपूर्ण प्रभाव पड़ता है (उदाहरण के लिए, इनलाइन जावास्क्रिप्ट डिफ़ॉल्ट रूप से अक्षम है और नीति में स्पष्ट रूप से अनुमति दी जानी चाहिए)। CSP क्रॉस-साइट स्क्रिप्टिंग और अन्य क्रॉस-साइट इंजेक्शन सहित हमलों की एक विस्तृत श्रृंखला को रोकता है।
Security Reference: https://www.owasp.org/index.php/List_of_useful_HTTP_headers
Recommendations: संदर्भ http://www.w3.org/TR/CSP/ पढ़ें और अपने मामले के अनुसार सेट करें। यह कोई आसान काम नहीं है।
CWE: CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE URL: https://cwe.mitre.org/data/definitions/79.html

Header Field Name: X-Content-Security-Policy
Reference: http://www.w3.org/TR/CSP/
Security Description: सामग्री सुरक्षा नीति के लिए नीति की सावधानीपूर्वक ट्यूनिंग और सटीक परिभाषा की आवश्यकता होती है। यदि सक्षम है, तो CSP का ब्राउज़र द्वारा पृष्ठों को प्रस्तुत करने के तरीके पर महत्वपूर्ण प्रभाव पड़ता है (उदाहरण के लिए, इनलाइन जावास्क्रिप्ट डिफ़ॉल्ट रूप से अक्षम है और नीति में स्पष्ट रूप से अनुमति दी जानी चाहिए)। CSP क्रॉस-साइट स्क्रिप्टिंग और अन्य क्रॉस-साइट इंजेक्शन सहित हमलों की एक विस्तृत श्रृंखला को रोकता है।
Security Reference: https://www.owasp.org/index.php/List_of_useful_HTTP_headers
Recommendations: संदर्भ http://www.w3.org/TR/CSP/ पढ़ें और अपने मामले के अनुसार सेट करें। यह कोई आसान काम नहीं है।
CWE: CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE URL: https://cwe.mitre.org/data/definitions/79.html

Header Field Name: X-WebKit-CSP
Reference: http://www.w3.org/TR/CSP/
Security Description: सामग्री सुरक्षा नीति के लिए नीति की सावधानीपूर्वक ट्यूनिंग और सटीक परिभाषा की आवश्यकता होती है। यदि सक्षम है, तो CSP का ब्राउज़र द्वारा पृष्ठों को प्रस्तुत करने के तरीके पर महत्वपूर्ण प्रभाव पड़ता है (उदाहरण के लिए, इनलाइन जावास्क्रिप्ट डिफ़ॉल्ट रूप से अक्षम है और नीति में स्पष्ट रूप से अनुमति दी जानी चाहिए)। CSP क्रॉस-साइट स्क्रिप्टिंग और अन्य क्रॉस-साइट इंजेक्शन सहित हमलों की एक विस्तृत श्रृंखला को रोकता है।
Security Reference: https://www.owasp.org/index.php/List_of_useful_HTTP_headers
Recommendations: संदर्भ http://www.w3.org/TR/CSP/ पढ़ें और अपने मामले के अनुसार सेट करें। यह कोई आसान काम नहीं है।
CWE: CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE URL: https://cwe.mitre.org/data/definitions/79.html

Header Field Name: Content-Security-Policy-Report-Only
Reference: http://www.w3.org/TR/CSP/
Security Description: Content-Security-Policy की तरह, लेकिन केवल रिपोर्ट करता है। कार्यान्वयन, ट्यूनिंग और परीक्षण प्रयासों के दौरान उपयोगी।
Security Reference: https://www.owasp.org/index.php/List_of_useful_HTTP_headers
Recommendations: संदर्भ http://www.w3.org/TR/CSP/ पढ़ें और अपने मामले के अनुसार सेट करें। यह कोई आसान काम नहीं है।
CWE: CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE URL: https://cwe.mitre.org/data/definitions/79.html

लेखक

  • Ricardo Iramar dos Santos
टूल डाउनलोड करें