- 技術名
- 通信のセキュリティ、ヘッダーの値、Cookie、露出
- チェック内容
- リダイレクト後の HTTPS と、http:// が HTTPS に恒久的にリダイレクトされるか。TLS 証明書(信頼性、ホスト名、プロトコルのバージョン、発行者、有効期限)。セキュリティヘッダーの値 — HSTS の max-age(180 日以上)と構文、'unsafe-inline'、'unsafe-eval'、広範なスクリプトソース、nonce とハッシュ、object-src、base-uri を含む CSP ディレクティブ、X-Frame-Options または CSP の frame-ancestors、X-Content-Type-Options、Referrer-Policy、Permissions-Policy。Cookie のフラグ(Secure、HttpOnly、SameSite、Domain)を名前のみで確認。無害なテスト用オリジン 1 つによる CORS。混在コンテンツ。security.txt。バージョンを明かすヘッダーと公開されたソースマップ。ログインフォームや API への参照などの技術と外部から見える領域。インラインのイベントハンドラーと Subresource Integrity のないスクリプトは、手動での確認用としてフラグを付けます。
- スコアの算出方法
- 100 点から開始します。HTTPS でない −40、証明書が無効または期限切れ −40、TLS 接続の失敗 −30、認証情報付きで任意のオリジンを信頼する CORS −25、HSTS なし −15、CSP なし −12、http→https のリダイレクトなし −10、クリックジャッキング対策なし −8、アクティブな混在コンテンツ −8、Report-Only の CSP −8、X-Content-Type-Options なし −6、'unsafe-inline' のスクリプト −6、Secure のない Cookie −6、弱い HSTS −5、その他の弱い値には小さな減点。security.txt がないなど、多くの情報レベルの検出結果では減点されません。
- 使用ツール
- Python の requests(GET と HEAD のみ)+ 標準ライブラリの ssl モジュール