Sicherheit
Sicherheitsrichtlinie ohne form-action
Woran du es erkennst
Die Antworten senden eine Content-Security-Policy, aber keine `form-action`-Anweisung — eingeschleustes Markup kann Formularabsendungen damit an ein beliebiges Ziel umbiegen.
Warum es zählt
`form-action` ist die eine Anweisung, die verhindert, dass eingeschleuste Inhalte das Ziel von Formularen kapern. Ohne sie kann ein einziges eingeschleustes Formular Zugangsdaten oder Zahlungsdaten an eine fremde Adresse leiten, während alle übrigen Anweisungen intakt bleiben.
So behebst du es
- Ergänze `form-action 'self'` in der Richtlinie — die meisten Seiten senden Formulare nur an die eigene Herkunft.
- Senden Formulare bewusst an einen Zahlungs- oder Newsletter-Anbieter, nimm genau diese Herkünfte auf statt pauschal `https:` zu erlauben.
- Rolle die Änderung zuerst im reinen Meldemodus aus, damit ein vergessenes Fremdziel in Berichten auftaucht statt im Betrieb zu brechen.
- Prüfe nach Änderungen an Kasse oder Werkzeugen erneut: Ein neuer Zahlungsanbieter mit fremdem Ziel braucht einen ausdrücklichen Eintrag.