Hoppa till innehåll

Security and PKI

Mozilla Observatory

Mozilla Observatory är ett webbaserat verktyg från Mozilla för att analysera säkerhetskonfigurationen på en webbplats och hitta sårbarheter som kan åtgärdas. Det körs direkt mot en angiven URL utan installation.

Besök Mozilla Observatory

Vad är Mozilla Observatory?

Mozilla Observatory är ett gratis, webbaserat verktyg som skannar en webbplats HTTP-svarshuvuden och TLS-konfiguration för att identifiera vanliga säkerhetsbrister och ge konkreta åtgärdsrekommendationer. Verktyget kontrollerar förekomsten och korrektheten av säkerhetsrelaterade headers som Content-Security-Policy, Strict-Transport-Security (HSTS) och X-Frame-Options, och sammanfattar resultatet i ett betygssystem som gör det enkelt att se hur en sajt står sig mot best practice. Det är byggt och underhållet av Mozilla och används brett av utvecklare, säkerhetsteam och driftpersonal som en snabb hälsokontroll före eller efter en lansering. Till skillnad från fullständiga sårbarhetsscanners fokuserar Observatory specifikt på HTTP-header- och TLS-konfigurationsnivå snarare än att leta efter kodsårbarheter eller köra exploits mot applikationen. Det fungerar särskilt bra som ett återkommande, kostnadsfritt kontrollsteg i release- eller driftprocesser för webbplatser.

Vad den fria nivån räcker till

Källdatan anger inga specifika gränser eller planer — verktyget beskrivs som ett fritt tillgängligt sätt att hitta och åtgärda säkerhetsvulnerabiliteter på en webbplats.

Användningsfall

Kontroll före lansering

Snabb kontroll av säkerhetsheaders innan en ny webbplats eller ett nytt API går live.

Regressionskontroll

Regelbunden efterkontroll för att säkerställa att en tidigare åtgärdad konfiguration inte har försämrats.

Lärande för utvecklare

Verktyg för att förstå vilka säkerhetsheaders som rekommenderas och varför.

Prioritering över flera domäner

Ett säkerhetsteam benchmarkar flera sajter mot best practice för att prioritera härdningsarbete.

Styrkor och begränsningar

Styrkor

  • Helt gratis, ingen inloggning krävs för en grundläggande skanning
  • Ger konkreta, åtgärdbara rekommendationer snarare än bara ett betyg
  • Byggt och underhållet av en etablerad aktör (Mozilla) inom webbsäkerhet

Begränsningar

  • Fokuserar enbart på HTTP-headers och TLS-relaterad konfiguration - hittar inte kodsårbarheter, applikationslogik-brister eller backend-problem
  • Källdatan ger ingen information om API-tillgång, historik/övervakning över tid eller gränser för antal skanningar
  • Ett högt betyg garanterar inte frånvaro av säkerhetsproblem - det täcker bara en delmängd av en fullständig säkerhetsgranskning

Jämfört med alternativen

ssllabs.com gör en djupare analys specifikt av SSL/TLS-serverkonfigurationen, medan Mozilla Observatory har ett bredare fokus på HTTP-säkerhetsheaders i stort. internet-nl testar en bredare uppsättning internetstandarder (IPv6, DNSSEC, HTTPS, DMARC, STARTTLS, DANE) snarare än att fokusera enbart på webbläsarrelaterade headers. hostedscan.com erbjuder full sårbarhetsskanning av webbappar, servrar och nätverk och går därmed betydligt djupare än Observatorys header-fokus, men med en begränsad gratisnivå (tio skanningar per månad).

Vanliga frågor

Är det gratis för alltid?

Ja, enligt källan är det ett kostnadsfritt verktyg för att hitta och åtgärda säkerhetsbrister på en webbplats; ingen betaltrappa nämns.

Finns en betald nivå?

Källan anger ingen betald nivå - det framstår som ett fristående gratisverktyg.

Är det self-hosted eller molnbaserat?

Det är en molnbaserad webbtjänst (observatory.mozilla.org) du kör mot din publika domän.

Vem passar det för?

Utvecklare och driftteam som snabbt vill kontrollera HTTP-säkerhetsheaders och grundläggande TLS-konfiguration på en webbplats.

Skannar det bakomliggande kod eller API:er?

Källan beskriver enbart "find and fix security vulnerabilities in your site" utan detaljer. Utgå från att fokus ligger på HTTP-svar/headers snarare än källkod, men verifiera omfattningen direkt på observatory.mozilla.org.

SIAX perspektiv

Bra som en kostnadsfri första kontrollpunkt i en säkerhetsgranskning, men bör ses som ett komplement snarare än en fullständig penetrationstest — det fångar konfigurationsnivå, inte applikationslogik. Lämpligt att köra rutinmässigt vid varje ny kundleverans som en billig sanity-check innan djupare granskning.

Osäker på vad ni behöver?

Vi hjälper er välja rätt verktygsstack

Ett kostnadsfritt första samtal - vi går igenom er stack och vad som faktiskt behövs innan ni betalar för något.

Boka samtal