- 技术名称
- 传输安全、标头值、cookie 和暴露面
- 检查内容
- 重定向后是否为 HTTPS,以及 http:// 是否永久重定向到 HTTPS;TLS 证书(是否受信任、主机名、协议版本、颁发者、到期时间);安全标头的值 — HSTS max-age(至少 180 天)和语法,CSP 指令(包括 'unsafe-inline'、'unsafe-eval'、宽泛的脚本来源、nonce 和哈希、object-src 和 base-uri),X-Frame-Options 或 CSP frame-ancestors,X-Content-Type-Options、Referrer-Policy、Permissions-Policy;cookie 标记(Secure、HttpOnly、SameSite、Domain),只看名称;使用一个无害的测试来源检查 CORS;混合内容;security.txt;暴露版本信息的标头和公开的 source map;技术栈和可见的暴露面,例如登录表单和 API 引用;内联事件处理程序和未使用 Subresource Integrity 的脚本,标记为需要人工复核。
- 评分方式
- 从 100 分开始扣分。未使用 HTTPS −40,证书无效或过期 −40,TLS 连接失败 −30,CORS 在携带凭据时信任任意来源 −25,没有 HSTS −15,没有 CSP −12,没有 http→https 重定向 −10,没有点击劫持防护 −8,主动混合内容 −8,仅报告模式(Report-Only)的 CSP −8,没有 X-Content-Type-Options −6,'unsafe-inline' 脚本 −6,cookie 未设置 Secure −6,HSTS 较弱 −5,其他较弱的值扣分较少。许多信息类发现不扣分,例如缺少 security.txt。
- 测试工具
- Python requests(仅 GET 和 HEAD)+ 标准库 ssl 模块