Sicherheit
Keine Cross-Origin-Opener-Policy (COOP)
Woran du es erkennst
Die Antwort enthält keinen Cross-Origin-Opener-Policy-Header — die Seite teilt sich ihre Browsing-Kontext-Gruppe mit Fremdseiten, die sie per window.open oder Links öffnen.
Warum es zählt
Ohne COOP: same-origin kann eine vom Nutzer geöffnete Fremdseite weiterhin über window.opener auf das Fenster-Objekt der Seite zugreifen und es z. B. umleiten (Reverse Tabnabbing). COOP isoliert den Prozess und ist die Voraussetzung für stärkere Isolation (crossOriginIsolated, SharedArrayBuffer).
So behebst du es
- Setze Cross-Origin-Opener-Policy: same-origin auf allen HTML-Antworten — bei Seiten ohne OAuth-Popups ist das risikofrei.
- Prüfe Login-Flows mit Popup (OAuth, Zahlungsdienstleister): Diese brauchen ggf. same-origin-allow-popups statt same-origin.
- Ergänze ergänzend Cross-Origin-Resource-Policy: same-site (oder cross-origin nur für bewusst geteilte Assets wie CDNs).
- Wer höchste Isolation braucht (SharedArrayBuffer, präzise Timer), setzt zusätzlich Cross-Origin-Embedder-Policy: require-corp — mit erhöhtem Integrationsaufwand.