Kısa cevap

Kaynak politikasını, içerik bütünlüğünü, claim sözleşmesini ve riskli HTML özelliklerini ayrı güven sınırlarıyla denetleyin. Uygulama adımları, olumsuz testler, doğrulama ölçütleri ve güven sınırlarıyla ayrıntılı rehber.

UYGULAMA PLANI

Okuduklarınızı güvenli bir denemeye dönüştürün

“CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” adımlarını gerçek veriye geçmeden önce sentetik bir örnekle CSP Kaynak İfadesi Test Aracı üzerinde deneyin. İşaretler yalnızca bu sekmede tutulur.

0%0/4 tamamlandı
  1. Aracı aç
  2. Aracı aç
  3. Aracı aç
  4. Aracı aç

“CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” kontrol listesi hesap oluşturmaz veya içeriğinizi sunucuya göndermez; ilerleme sayfa yenilendiğinde temizlenir.

01

Kararı ve başarı ölçütünü tanımlayın

Araç seçmeden önce verilecek kararı, kararın sahibini ve yanlış sonucun etkisini yazın. Bu rehberdeki somut hedef şudur: Harici bir script için SRI değerini doğrulamak, CSP source-list taslağını gerçek URL ile ön sınamak ve JWT payload claimlerini imza doğrulamasından açıkça ayırmak. “Çıktı üretildi” bir başarı ölçütü değildir; doğruluk, tamlık, geri alınabilirlik, süre ve insan onayı için ölçülebilir eşikler belirleyin. Kararı etkileyen varsayımları ilk sayfada görünür tutmak, sonradan yapılan gerekçelendirmeyi ve otomasyon yanlılığını azaltır.

Kararı tek cümleyle yazın; başarı ölçütünü, sorumluyu ve otomatikleştirilmeyecek son onayı daha veri girmeden belirleyin. “CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” için bu kaydı csp-kaynak-ifadesi-tester adımına ve şu somut hedefe bağlayın: Harici bir script için SRI değerini doğrulamak, CSP source-list taslağını gerçek URL ile ön sınamak ve JWT payload claimlerini imza doğrulamasından açıkça ayırmak.

  • Harici bir script için SRI değerini doğrulamak, CSP source-list taslağını gerçek URL ile ön sınamak ve JWT payload claimlerini imza doğrulamasından açıkça ayırmak.
02

Girdi sözleşmesini ve hakları hazırlayın

Yalnızca sentetik veri, kendi veriniz veya açıkça kullanım hakkınız bulunan içerikle başlayın. Ham girdiyi salt okunur bir kopya olarak koruyun; alan adı, tür, birim, dil, tarih biçimi, kodlama, eksik değer ve yinelenen kayıt kurallarını ayrı bir sözlükte yazın. Bu araçlar tam CSP eşleme motoru, sertifika zinciri, JWT imza doğrulayıcısı veya tarayıcı entegrasyon testi değildir. Hassas veri gerekiyorsa veri minimizasyonu uygulayın ve paylaşılabilir örneklerde gerçek kişileri temsil eden değer kullanmayın.

Girdi sözlüğünde alan, tür, birim, dil, zaman dilimi, boş değer ve hassasiyet sınıfını ayrı ayrı kaydedin. “CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” için bu kaydı sri-degeri-dogrulayici adımına ve şu somut hedefe bağlayın: Harici bir script için SRI değerini doğrulamak, CSP source-list taslağını gerçek URL ile ön sınamak ve JWT payload claimlerini imza doğrulamasından açıkça ayırmak.

  • sri-degeri-dogrulayici adımında girdi, çıktı ve karar sahibini “CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” hedefiyle birlikte kaydedin.
03

Akışı küçük, geri alınabilir adımlarla çalıştırın

Akışı tek bir büyük dönüşüm yerine gözlenebilir kapılara ayırın: giriş doğrulaması, dönüşüm, yapısal kontrol, önce/sonra karşılaştırması ve dışa aktarma. csp-kaynak-ifadesi-tester, sri-degeri-dogrulayici, jwt-claim-politikasi-denetleyici, html-guvenli-atribut-denetleyici araçlarının her biri için beklenen girdi, beklenen çıktı, hata mesajı ve durdurma koşulu yazılı olsun. İlk denemeyi tek kayıtla yapın; küçük toplu örnek başarıyla uzlaşmadan büyük dosyaya geçmeyin.

Her adım için beklenen çıktı şemasını ve bir sonraki araca aktarılabilecek en küçük veri kümesini tanımlayın. “CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” için bu kaydı jwt-claim-politikasi-denetleyici adımına ve şu somut hedefe bağlayın: Harici bir script için SRI değerini doğrulamak, CSP source-list taslağını gerçek URL ile ön sınamak ve JWT payload claimlerini imza doğrulamasından açıkça ayırmak.

  • jwt-claim-politikasi-denetleyici adımında girdi, çıktı ve karar sahibini “CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” hedefiyle birlikte kaydedin.
04

Hata ve sınır vakalarını kasıtlı olarak sınayın

Mutlu yol örneğinin yanında boş girdi, bozuk kodlama, beklenmeyen Unicode, aşırı uzun değer, eksik zorunlu alan, yinelenen anahtar, negatif sayı, sıfıra bölme, yanlış zaman dilimi ve kasıtlı çelişki deneyin. Hata kullanıcıya hangi alanın neden geçersiz olduğunu ve düzeltmek için ne yapacağını söylemelidir. Sessiz düzeltme yerine değişen değeri ve uygulanan varsayımı sonuçla birlikte gösterin. “CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” için test kümesini şu somut çıktıya göre daraltın: Harici bir script için SRI değerini doğrulamak, CSP source-list taslağını gerçek URL ile ön sınamak ve JWT payload claimlerini imza doğrulamasından açıkça ayırmak.

Normal örneğin yanında boş, bozuk, aşırı büyük, çelişkili ve kötü niyetli girdileri ayrı test vakaları olarak saklayın. “CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” için bu kaydı html-guvenli-atribut-denetleyici adımına ve şu somut hedefe bağlayın: Harici bir script için SRI değerini doğrulamak, CSP source-list taslağını gerçek URL ile ön sınamak ve JWT payload claimlerini imza doğrulamasından açıkça ayırmak.

  • html-guvenli-atribut-denetleyici adımında girdi, çıktı ve karar sahibini “CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” hedefiyle birlikte kaydedin.
05

Çıktıyı kaynakla uzlaştırın

Kaynak ve çıktı için satır, alan, toplam, boş değer, tekil anahtar ve kontrol toplamlarını karşılaştırın. Dönüşüm tersine çevrilebiliyorsa gidiş-dönüş testi yapın; değilse veri kaybı listesini yayınlayın. Rastgele seçilmiş birkaç kaydı elle inceleyin ve önemli iddiaları birincil kaynağa kadar takip edin. Görsel olarak düzgün bir tablo, yapısal olarak doğru veya gerçeğe uygun olduğunun kanıtı değildir. Bu rehberde uzlaştırma şu sınırı da korumalıdır: Bu araçlar tam CSP eşleme motoru, sertifika zinciri, JWT imza doğrulayıcısı veya tarayıcı entegrasyon testi değildir.

Kaynak ve sonuç arasında satır, toplam, boş değer, benzersiz anahtar ve değişen alan uzlaştırması yapın. “CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” için bu kaydı csp-kaynak-ifadesi-tester adımına ve şu somut hedefe bağlayın: Harici bir script için SRI değerini doğrulamak, CSP source-list taslağını gerçek URL ile ön sınamak ve JWT payload claimlerini imza doğrulamasından açıkça ayırmak.

  • csp-kaynak-ifadesi-tester adımında girdi, çıktı ve karar sahibini “CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” hedefiyle birlikte kaydedin.
06

Kanıtı, sınırı ve sonraki incelemeyi kaydedin

Son çalışma kaydına tarih, araç ve veri sürümü, kabul eşiği, bilinen sınırlar, hata vakaları, çıktı özeti, insan onayı ve yeniden inceleme tarihi ekleyin. Bu araçlar tam CSP eşleme motoru, sertifika zinciri, JWT imza doğrulayıcısı veya tarayıcı entegrasyon testi değildir. Hukuki, güvenlik, sağlık veya finans etkisi bulunan kararlarda güncel birincil kaynak ve yetkili uzman incelemesini iş akışının zorunlu kapısı yapın; araç sonucunu kesin doğrulama diye sunmayın.

Teslim kaydına tarih, sürüm, varsayım, hata yolu, bilinen sınır, insan onayı ve sonraki inceleme tarihini ekleyin. “CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” için bu kaydı sri-degeri-dogrulayici adımına ve şu somut hedefe bağlayın: Harici bir script için SRI değerini doğrulamak, CSP source-list taslağını gerçek URL ile ön sınamak ve JWT payload claimlerini imza doğrulamasından açıkça ayırmak.

  • Bu araçlar tam CSP eşleme motoru, sertifika zinciri, JWT imza doğrulayıcısı veya tarayıcı entegrasyon testi değildir.
UYGULAMALI DOĞRULAMA

Rehberi tekrarlanabilir bir kontrole dönüştürün

“CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” için aşağıdaki 4 araçlık kontrol planını kullanın. Hedef: Kaynak politikasını, içerik bütünlüğünü, claim sözleşmesini ve riskli HTML özelliklerini ayrı güven sınırlarıyla denetleyin. Uygulama adımları, olumsuz testler, doğrulama ölçütleri ve güven sınırlarıyla ayrıntılı rehber. Gerçek veri yerine güvenli bir örnekle başlayın; her adımın beklenen sonucunu ve kabul kararını kaydedin.

01

CSP Kaynak İfadesi Test Aracı

Hazırlık
Güvenli örneği yükleyin veya kendi verinizi girin.
Uygulama
İşlemi cihazınızda çalıştırıp hata, uyarı ve ölçümleri inceleyin.
Kabul kontrolü
Çıktıyı hedef ortam ve sınır vakalarıyla doğrulayın.
Beklenen çıktı
CSP Kaynak İfadesi Test Aracı tamamlandığında normalize edilmiş web yapılandırması, bileşen envanteri ve uygulanabilir inceleme notları sunar; bu çıktı “Bir URL'nin basit source-list ifadesiyle eşleşmesini ve riskli jokerleri inceleyin” ihtiyacına göre düzenlenir.. Bir URL'nin basit source-list ifadesiyle eşleşmesini ve riskli jokerleri inceleyin.
02

SRI Değeri Doğrulayıcı

Hazırlık
Güvenli örneği yükleyin veya kendi verinizi girin.
Uygulama
İşlemi cihazınızda çalıştırıp hata, uyarı ve ölçümleri inceleyin.
Kabul kontrolü
Çıktıyı hedef ortam ve sınır vakalarıyla doğrulayın.
Beklenen çıktı
SRI Değeri Doğrulayıcı tamamlandığında kanıt konumu, önem derecesi, yanlış pozitif olasılığı ve sonraki doğrulama adımı sunar; bu çıktı “Metnin SHA-256 özetini verilen integrity değeriyle cihazınızda karşılaştırın” ihtiyacına göre düzenlenir.. Metnin SHA-256 özetini verilen integrity değeriyle cihazınızda karşılaştırın.
03

JWT Claim Politikası Denetleyici

Hazırlık
Güvenli örneği yükleyin veya kendi verinizi girin.
Uygulama
İşlemi cihazınızda çalıştırıp hata, uyarı ve ölçümleri inceleyin.
Kabul kontrolü
Çıktıyı hedef ortam ve sınır vakalarıyla doğrulayın.
Beklenen çıktı
JWT Claim Politikası Denetleyici tamamlandığında kanıt konumu, önem derecesi, yanlış pozitif olasılığı ve sonraki doğrulama adımı sunar; bu çıktı “İmza doğrulamadan exp, nbf, aud, iss ve zorunlu claim durumunu inceleyin” ihtiyacına göre düzenlenir.. İmza doğrulamadan exp, nbf, aud, iss ve zorunlu claim durumunu inceleyin.
04

HTML Güvenli Atribut Denetleyici

Hazırlık
Güvenli örneği yükleyin veya kendi verinizi girin.
Uygulama
İşlemi cihazınızda çalıştırıp hata, uyarı ve ölçümleri inceleyin.
Kabul kontrolü
Çıktıyı hedef ortam ve sınır vakalarıyla doğrulayın.
Beklenen çıktı
HTML Güvenli Atribut Denetleyici tamamlandığında normalize edilmiş web yapılandırması, bileşen envanteri ve uygulanabilir inceleme notları sunar; bu çıktı “inline event, javascript URL ve riskli target kombinasyonlarını statik olarak bulun” ihtiyacına göre düzenlenir.. inline event, javascript URL ve riskli target kombinasyonlarını statik olarak bulun.
Ne zaman durmalısınız?

CSP Kaynak İfadesi Test Aracı için şu sınır geçerlidir: CSP Kaynak İfadesi Test Aracı için kullanım sınırı: Kod çalıştırılmaz; bulgu olmaması güvenlik açığı bulunmadığını kanıtlamaz. Bu koşul karşılanmıyorsa çıktıyı zincirin sonraki adımına aktarmayın.

Denetim kaydı

“CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri” kaydında hassas içeriği değil; araç adını, seçilen ayarı, tarayıcı sürümünü ve “Yayın öncesi denetlenebilir kalite kontrolü” için kabul/red gerekçesini tutun. Böylece kontrol gerçek veriyi çoğaltmadan tekrarlanabilir.

İLGİLİ ARAÇLAR

Bu rehberi uygulamaya dönüştürün

295CSP Kaynak İfadesi Test AracıBir URL'nin basit source-list ifadesiyle eşleşmesini ve riskli jokerleri inceleyin.296SRI Değeri DoğrulayıcıMetnin SHA-256 özetini verilen integrity değeriyle cihazınızda karşılaştırın.299JWT Claim Politikası Denetleyiciİmza doğrulamadan exp, nbf, aud, iss ve zorunlu claim durumunu inceleyin.304HTML Güvenli Atribut Denetleyiciinline event, javascript URL ve riskli target kombinasyonlarını statik olarak bulun.
Editoryal yöntem

“CSP, SRI, JWT ve HTML İçin Tarayıcı Güvenliği Ön Kontrolleri”, web uygulama güvenliği kapsamındaki görünür ByteQuant davranışı ile yeniden üretilebilir ürün kontrolleri karşılaştırılarak hazırlandı. Sınırlar ve kabul ölçütleri karar desteği sunar; hukuki ya da güvenlik danışmanlığı yerine geçmez.

Bilgiyi uygulamaya dönüştürün

342 araçla cihazınızda çalışmaya başlayın

Araçları keşfet