Sicherheit
Kein Permissions-Policy-Header
Woran du es erkennst
Die Antwort enthält keinen Permissions-Policy-Header — die Seite und alle eingebetteten Drittanbieter-Skripte können unbeschränkt auf mächtige Browser-APIs (Kamera, Mikrofon, Geolocation, FLoC-Nachfolger) zugreifen, soweit der Browser sie anbietet.
Warum es zählt
Ein kompromittiertes oder neugieriges Drittanbieter-Skript (Werbenetzwerk, Chat-Widget) kann ohne diesen Header still Funktionen wie Standortabfrage oder Sensorik nutzen. Eine restriktive Permissions-Policy ist eine Ein-Zeilen-Firewall gegen eine ganze Angriffsklasse — kostenlos und ohne Nebenwirkungen.
So behebst du es
- Setze eine restriktive Basis-Policy: Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=(), usb=(), interest-cohort=().
- Erlaube einzelne APIs nur dort, wo sie fachlich gebraucht werden (z. B. geolocation=(self) auf einer Filialsuche).
- Prüfe, ob eingebettete Iframes per allow-Attribut nur die wirklich benötigten Berechtigungen bekommen.
- Teste nach dem Rollout die Funktionen, die Browser-APIs nutzen (Karten, Sprachsuche, Push), damit nichts Legitimes blockiert wird.