Sicherheit

Keine Content-Security-Policy

Üblicher Schweregrad: mittel · Aufwand: mittel

Woran du es erkennst

Die Antworten kommen ohne Content-Security-Policy, sodass der Browser nicht einschränkt, welche Skripte, Stilvorlagen, Rahmen oder Verbindungen die Seite benutzen darf.

Warum es zählt

Diese Richtlinie ist die wirkungsvollste zusätzliche Verteidigung gegen eingeschleusten Code. Ohne sie läuft jedes eingeschleuste Skript — über ein verwundbares Eingabefeld, ein übernommenes Fremd-Tag oder eine bösartige Browsererweiterung — mit allen Rechten der Seite und kann Sitzungsdaten stehlen oder Zahlungsfelder abgreifen.

So behebst du es

  1. Beginne im reinen Meldemodus mit einem Meldeziel, um zu sehen, was die Seite tatsächlich lädt, bevor irgendetwas blockiert wird.
  2. Lege eine Grundrichtlinie fest, die nur eigene Quellen erlaubt, und erweitere sie ausschließlich um die Fremdquellen, die wirklich gebraucht werden.
  3. Ersetze Inline-Skripte und -Stile durch ausgelagerte Dateien oder Einmalkennungen, statt sie pauschal zu erlauben — das höbe den Schutz weitgehend auf.
  4. Schalte die abgestimmte Richtlinie erst dann scharf, wenn der Meldemodus keine berechtigten Verstöße mehr zeigt.

Zum Nachlesen