Sicherheit

Kein Permissions-Policy-Header

Üblicher Schweregrad: niedrig · Aufwand: minimal

Woran du es erkennst

Die Antwort enthält keinen Permissions-Policy-Header — die Seite und alle eingebetteten Drittanbieter-Skripte können unbeschränkt auf mächtige Browser-APIs (Kamera, Mikrofon, Geolocation, FLoC-Nachfolger) zugreifen, soweit der Browser sie anbietet.

Warum es zählt

Ein kompromittiertes oder neugieriges Drittanbieter-Skript (Werbenetzwerk, Chat-Widget) kann ohne diesen Header still Funktionen wie Standortabfrage oder Sensorik nutzen. Eine restriktive Permissions-Policy ist eine Ein-Zeilen-Firewall gegen eine ganze Angriffsklasse — kostenlos und ohne Nebenwirkungen.

So behebst du es

  1. Setze eine restriktive Basis-Policy: Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=(), usb=(), interest-cohort=().
  2. Erlaube einzelne APIs nur dort, wo sie fachlich gebraucht werden (z. B. geolocation=(self) auf einer Filialsuche).
  3. Prüfe, ob eingebettete Iframes per allow-Attribut nur die wirklich benötigten Berechtigungen bekommen.
  4. Teste nach dem Rollout die Funktionen, die Browser-APIs nutzen (Karten, Sprachsuche, Push), damit nichts Legitimes blockiert wird.

Zum Nachlesen