Sicherheit
CSP mit lückenhaften Direktiven (object-src / base-uri / Wildcard)
Woran du es erkennst
Die CSP lässt eine schützende Direktive aus (kein object-src und kein default-src, oder keine base-uri) oder erlaubt eine Wildcard-Skriptquelle (* bzw. ein nacktes Schema wie https:/data:).
Warum es zählt
Diese Lücken hebeln eine ansonsten gute CSP aus: Ohne base-uri kann ein injiziertes <base>-Tag alle relativen URLs (auch Skripte) umleiten; ohne object-src bleiben <object>/<embed>-Injektionen möglich; eine Wildcard-Skriptquelle erlaubt praktisch jedem Host, Skripte zu liefern. base-uri wird von default-src NICHT abgedeckt.
So behebst du es
- base-uri 'self' (oder 'none') ergänzen — schließt die <base>-Tag-Umleitung, die default-src nicht abdeckt.
- object-src 'none' setzen, sofern keine Plugins gebraucht werden (empfohlener Standard).
- Wildcard-Skriptquellen (* / https: / data:) durch konkrete, vertrauenswürdige Origins oder nonces/hashes ersetzen.
- Die Policy mit einem CSP-Evaluator (z. B. Google CSP Evaluator) gegenprüfen und im Report-Only-Modus vor dem scharf Schalten testen.