Pemeriksa Kebijakan Izin
Analisis header Kebijakan-Izin apa pun terhadap database komprehensif yang berisi 35+ fitur API browser. Tempelkan kebijakan Anda, klik periksa, dan langsung lihat API mana yang diizinkan, diblokir, atau dibatasi - semua diproses secara lokal di browser Anda, tidak ada data yang diunggah.
Paste a Permissions-Policy (formerly Feature-Policy) header value to analyse which browser APIs are allowed, blocked, or restricted to specific origins.
Paste a Permissions-Policy header above or load an example to get started
All analysis happens locally in your browser - no data leaves your device
Mengapa Menggunakan Pemeriksa Kebijakan Izin Kami?
- Analisis Kebijakan Instan: Tempelkan header Kebijakan-Izin dan dapatkan analisis langsung dari setiap fitur API browser. Pemeriksa menguraikan kebijakan, mengidentifikasi setiap arahan, dan menunjukkan apakah fitur diizinkan, diblokir, atau dibatasi - tidak perlu mendaftar atau memuat ulang halaman.
- Wildcard & Deteksi Keamanan: Secara otomatis menandai fitur menggunakan daftar wildcard (*) yang diizinkan yang memberikan akses dari asal mana pun, dan menyoroti fitur yang diblokir. Setiap fitur dikategorikan berdasarkan jenisnya (sensor, media, input, keamanan, jaringan, penyimpanan, perangkat) dengan lencana status yang jelas.
- Referensi Fitur Komprehensif: Meliputi 35+ fitur API browser standar termasuk geolokasi, kamera, mikrofon, layar penuh, pembayaran, WebUSB, WebBluetooth, sensor, clipboard, dan API baru. Fitur yang tidak diketahui atau eksperimental dicantumkan secara terpisah untuk transparansi penuh.
- Pemrosesan yang Mengutamakan Privasi: Semua analisis kebijakan dilakukan sepenuhnya di browser Anda menggunakan JavaScript sisi klien. Header Izin-Kebijakan Anda tidak pernah meninggalkan perangkat Anda - tidak ada unggahan server, tidak ada cookie, tidak ada pelacakan. Sepenuhnya gratis tanpa perlu mendaftar.
Kasus Penggunaan Umum untuk Pemeriksa Kebijakan Izin
- Audit Keamanan Web: Audit header Kebijakan Izin Anda sebelum diterapkan ke produksi. Pastikan API browser canggih seperti geolokasi, kamera, dan mikrofon dibatasi untuk sumber tepercaya dan tidak ada fitur sensitif yang terekspos secara tidak sengaja ke iframe pihak ketiga.
- DevOps & Deployment Pipeline: Integrasikan pemeriksaan Kebijakan Izin ke dalam pipeline CI/CD Anda. Sebelum menerapkan header kebijakan baru ke produksi, validasi header tersebut melalui alat untuk mengetahui kesalahan konfigurasi yang dapat merusak fitur yang disematkan atau meninggalkan celah keamanan di aplikasi web Anda.
- Tinjauan Integrasi Pihak Ketiga: Saat menyematkan konten pihak ketiga (iframe pembayaran, widget sosial, analitik), gunakan pemeriksa untuk memverifikasi bahwa Kebijakan Izin Anda hanya memberikan izin minimum yang diperlukan. Pastikan kode pihak ketiga tidak dapat mengakses API sensitif melebihi yang diperlukan.
- Migrasi Kebijakan Fitur: Bermigrasi dari header Kebijakan Fitur lama ke Kebijakan Izin modern? Pemeriksa membantu Anda memvalidasi bahwa sintaks baru sudah benar dan semua batasan fitur Anda dipertahankan selama transisi antar format header.
- Kesalahan Izin Debugging: Ketika API browser gagal dengan NotAllowedError atau SecurityError, gunakan pemeriksa untuk menentukan apakah header Kebijakan Izin Anda memblokirnya. Verifikasi bahwa fitur yang diperlukan tidak ada dalam daftar yang diblokir dan daftar yang diizinkan menyertakan asal yang benar.
- Pembelajaran & Dokumentasi: Pelajari cara kerja header Izin-Kebijakan dengan bereksperimen dengan berbagai konfigurasi. Lihat cara fitur dikategorikan, cara daftar yang diizinkan mengontrol akses asal, dan perbedaan karakter pengganti, mandiri, dan asal spesifik dalam implikasi keamanannya.
Apa itu Kebijakan Izin?
Kebijakan-Izin (sebelumnya dikenal sebagai Kebijakan-Fitur) adalah header HTTP yang memungkinkan pemilik situs web mengontrol API dan fitur browser mana yang dapat digunakan oleh halaman mereka dan konten pihak ketiga yang disematkan. Ini bertindak sebagai penjaga gerbang izin - Anda dapat secara selektif mengaktifkan, menonaktifkan, atau membatasi akses ke API canggih seperti geolokasi, kamera, mikrofon, layar penuh, pembayaran, dan sensor. Dengan mengatur header Izin-Kebijakan, Anda membuat batas keamanan yang mencegah kode berbahaya atau tidak terduga mengakses kemampuan perangkat sensitif tanpa izin eksplisit.
Cara Kerja Pemeriksa Kebijakan Izin Kami
- Parse: Pemeriksa memilah string header Kebijakan-Izin Anda ke dalam arahan fitur individual, menangani koma, tanda kurung, dan nilai daftar yang diizinkan dengan benar termasuk self, *, dan asal tertentu.
- Analisis: Setiap arahan dicocokkan dengan database komprehensif yang berisi 35+ fitur API browser yang dikenal. Fitur dikategorikan berdasarkan jenis (sensor, media, input, keamanan, jaringan, penyimpanan, perangkat) dengan lencana status jelas yang menunjukkan apakah fitur tersebut diblokir, dibatasi pada asal tertentu, atau terbuka penuh.
- Laporan: Analisis mendetail disajikan yang menunjukkan status setiap fitur yang diketahui, fitur tidak diketahui atau eksperimental yang ditemukan, penilaian keamanan untuk kebijakan yang diblokir dan wildcard, dan statistik ringkasan kebijakan lengkap.
Sintaks Izin-Kebijakan & Nilai Daftar yang Diizinkan
- Diblokir (): Pasangan tanda kurung kosong berarti fitur tersebut diblokir untuk semua asal. Browser akan menolak akses ke API, dan segala upaya untuk menggunakannya akan memunculkan NotAllowedError.
- Self: Menggunakan self di dalam tanda kurung membatasi fitur ke asal yang sama dengan halaman. Ini adalah pengaturan yang direkomendasikan untuk sebagian besar fitur.
- Asal Tertentu: Anda dapat mencantumkan asal tertentu seperti "https://trusted.example.com" untuk mengizinkan akses hanya dari domain tepercaya.
- Wildcard (*): Menggunakan * mengizinkan fitur dari sumber mana pun, termasuk semua iframe pihak ketiga. Gunakan dengan hati-hati karena ini tidak memberikan kontrol akses.
Privasi & Keamanan
Header Izin-Kebijakan Anda tidak pernah meninggalkan perangkat Anda. Semua penguraian, analisis, dan pelaporan terjadi sepenuhnya di browser Anda menggunakan JavaScript sisi klien. Tidak ada data yang diunggah ke server mana pun, tidak ada cookie atau pelacakan yang terlibat, dan tidak diperlukan kunci API atau pendaftaran. Ini berarti Anda dapat dengan aman menganalisis kebijakan keamanan paling sensitif sekalipun untuk aplikasi internal tanpa masalah privasi apa pun. Alat ini sepenuhnya gratis untuk digunakan tanpa batasan berapa banyak kebijakan yang dapat Anda periksa.
Pertanyaan yang Sering Diajukan
Kebijakan-Izin (sebelumnya Kebijakan-Fitur) adalah header HTTP yang memungkinkan pemilik situs web mengontrol API dan fitur browser mana yang dapat digunakan oleh halaman mereka dan konten pihak ketiga yang disematkan. Ini bertindak sebagai batas keamanan - Anda dapat secara selektif mengaktifkan, menonaktifkan, atau membatasi akses ke API canggih seperti geolokasi, kamera, mikrofon, layar penuh, dan sensor dengan menentukan daftar asal yang diizinkan untuk setiap fitur.
Header Izin-Kebijakan dapat ditambahkan di tingkat server web (Apache, Nginx, IIS), melalui platform hosting Anda (Cloudflare, Vercel, Netlify), atau dalam kode aplikasi Anda (Middleware Next.js, Express.js, Django middleware). Nama headernya adalah "Kebijakan Izin" dan nilainya adalah daftar arahan fitur yang dipisahkan koma seperti "geolokasi=(mandiri), kamera=(), mikrofon=*".
Izin-Kebijakan adalah pengganti modern untuk header Kebijakan-Fitur yang lama. Perbedaan utamanya adalah: Kebijakan Izin menggunakan sintaksis berbeda dengan tanda kurung dan koma, sedangkan Kebijakan Fitur menggunakan titik koma dan tanpa tanda kurung. Kebijakan Izin juga memiliki perilaku default yang lebih ketat - jika fitur tidak tercantum dalam kebijakan, maka fitur tersebut akan diperlakukan seolah-olah diblokir. Sebagian besar browser modern kini mendukung Kebijakan Izin, dan Kebijakan Fitur sudah tidak digunakan lagi.
Menggunakan karakter pengganti (*) dalam daftar Izin-Kebijakan yang diizinkan berarti fitur tersebut diberikan kepada semua asal, termasuk iframe pihak ketiga mana pun yang tertanam di laman. Ini secara efektif menonaktifkan kontrol izin untuk fitur tersebut. Disarankan untuk menggunakan "self" atau asal tertentu daripada wildcard bila memungkinkan untuk mempertahankan kontrol akses yang tepat.
Kebijakan Izin bertindak sebagai penjaga gerbang yang dapat memblokir akses ke API bahkan sebelum API Izin dikonsultasikan. Jika suatu fitur diblokir oleh Kebijakan Izin (daftar yang diizinkan kosong), browser akan segera menolak akses dan memunculkan NotAllowedError - pengguna tidak akan pernah melihat permintaan izin. Jika kebijakan mengizinkan fitur tersebut, alur API Izin normal akan berlaku, dan pengguna mungkin diminta untuk memberikan atau menolak akses.
Jika Anda tidak menyetel header Kebijakan Izin, browser akan menerapkan perilaku defaultnya untuk setiap fitur. Di browser modern, sebagian besar API yang kuat menggunakan default "self" - artinya API tersebut diizinkan untuk asal yang sama tetapi diblokir untuk iframe lintas asal. Menyetel header Kebijakan-Izin yang eksplisit memastikan perilaku yang konsisten di seluruh browser dan memberikan pertahanan keamanan yang mendalam.
Untuk mengizinkan fitur pada iframe tertentu, Anda memerlukan header Kebijakan-Izin yang menyertakan asal dan atribut "izinkan" pada elemen iframe. Misalnya, setel "geolocation=(self \"https://maps.example.com\")" di header dan tambahkanallow="geolocation" ke tag <iframe>. Atribut izinkan pada iframe diperlukan selain header.
Ya, Pemeriksa Kebijakan Izin sepenuhnya gratis untuk digunakan. Semua penguraian dan analisis terjadi sepenuhnya di browser Anda - tidak ada data yang diunggah ke server mana pun, tidak diperlukan kunci API, dan tidak diperlukan pendaftaran. Anda dapat memeriksa kebijakan sebanyak yang Anda inginkan dengan privasi lengkap terjamin.