Sicherheit
CSP ohne Trusted Types (require-trusted-types-for)
Woran du es erkennst
Eine restriktive Content-Security-Policy ist gesetzt, enthält aber nicht require-trusted-types-for 'script'.
Warum es zählt
Ohne Trusted Types bleiben DOM-XSS-Senken (innerHTML, document.write) offen, selbst wenn Inline-Skripte per nonce/Allowlist gebremst sind. Die Policy sieht streng aus und lässt die gefährlichste Senkenklasse durch.
So behebst du es
- require-trusted-types-for 'script' in der enforcing CSP setzen.
- Eine Default-Policy registrieren, die HTML nur über eine geprüfte Create-Funktion durchlässt; innerHTML-Rohzuweisungen entfernen.