Sicherheit

CSP ohne Trusted Types (require-trusted-types-for)

Üblicher Schweregrad: niedrig · Aufwand: mittel

Woran du es erkennst

Eine restriktive Content-Security-Policy ist gesetzt, enthält aber nicht require-trusted-types-for 'script'.

Warum es zählt

Ohne Trusted Types bleiben DOM-XSS-Senken (innerHTML, document.write) offen, selbst wenn Inline-Skripte per nonce/Allowlist gebremst sind. Die Policy sieht streng aus und lässt die gefährlichste Senkenklasse durch.

So behebst du es

  1. require-trusted-types-for 'script' in der enforcing CSP setzen.
  2. Eine Default-Policy registrieren, die HTML nur über eine geprüfte Create-Funktion durchlässt; innerHTML-Rohzuweisungen entfernen.

Zum Nachlesen