Sicherheit

Personenbezogene Daten im ausgelieferten JavaScript

Üblicher Schweregrad: mittel · Aufwand: gering

Woran du es erkennst

E-Mail, Telefon oder IBAN stehen in Inline-Skripten oder JSON-Hydration-Payloads (Next/Nuxt), nicht nur als mailto-Impressum.

Warum es zählt

Was im Client-JS liegt, liest jeder Besucher und Crawler. Hydration-Payloads enthalten oft echte Nutzerdaten; IBANs sind Zahlungs-PII. Das ist Harvesting-Fläche und oft ein DSGVO-Leck.

So behebst du es

  1. Keine Klardaten in Bundles oder SSR-Payloads ausliefern; Nutzerdaten erst nach Auth nachladen.
  2. Kontakt über Formular statt hardcodierter Adressen; IBAN nur im abgesicherten Kundenbereich.

Zum Nachlesen