Sicherheit

CSP mit lückenhaften Direktiven (object-src / base-uri / Wildcard)

Üblicher Schweregrad: niedrig · Aufwand: gering

Woran du es erkennst

Die CSP lässt eine schützende Direktive aus (kein object-src und kein default-src, oder keine base-uri) oder erlaubt eine Wildcard-Skriptquelle (* bzw. ein nacktes Schema wie https:/data:).

Warum es zählt

Diese Lücken hebeln eine ansonsten gute CSP aus: Ohne base-uri kann ein injiziertes <base>-Tag alle relativen URLs (auch Skripte) umleiten; ohne object-src bleiben <object>/<embed>-Injektionen möglich; eine Wildcard-Skriptquelle erlaubt praktisch jedem Host, Skripte zu liefern. base-uri wird von default-src NICHT abgedeckt.

So behebst du es

  1. base-uri 'self' (oder 'none') ergänzen — schließt die <base>-Tag-Umleitung, die default-src nicht abdeckt.
  2. object-src 'none' setzen, sofern keine Plugins gebraucht werden (empfohlener Standard).
  3. Wildcard-Skriptquellen (* / https: / data:) durch konkrete, vertrauenswürdige Origins oder nonces/hashes ersetzen.
  4. Die Policy mit einem CSP-Evaluator (z. B. Google CSP Evaluator) gegenprüfen und im Report-Only-Modus vor dem scharf Schalten testen.

Zum Nachlesen