Sicherheit

Keine Cross-Origin-Opener-Policy (COOP)

Üblicher Schweregrad: niedrig · Aufwand: minimal

Woran du es erkennst

Die Antwort enthält keinen Cross-Origin-Opener-Policy-Header — die Seite teilt sich ihre Browsing-Kontext-Gruppe mit Fremdseiten, die sie per window.open oder Links öffnen.

Warum es zählt

Ohne COOP: same-origin kann eine vom Nutzer geöffnete Fremdseite weiterhin über window.opener auf das Fenster-Objekt der Seite zugreifen und es z. B. umleiten (Reverse Tabnabbing). COOP isoliert den Prozess und ist die Voraussetzung für stärkere Isolation (crossOriginIsolated, SharedArrayBuffer).

So behebst du es

  1. Setze Cross-Origin-Opener-Policy: same-origin auf allen HTML-Antworten — bei Seiten ohne OAuth-Popups ist das risikofrei.
  2. Prüfe Login-Flows mit Popup (OAuth, Zahlungsdienstleister): Diese brauchen ggf. same-origin-allow-popups statt same-origin.
  3. Ergänze ergänzend Cross-Origin-Resource-Policy: same-site (oder cross-origin nur für bewusst geteilte Assets wie CDNs).
  4. Wer höchste Isolation braucht (SharedArrayBuffer, präzise Timer), setzt zusätzlich Cross-Origin-Embedder-Policy: require-corp — mit erhöhtem Integrationsaufwand.

Zum Nachlesen