Über Ihr Projekt sprechen
01 / Glossar

Inhalts-Sicherheitsrichtlinie

CSP · Ein Antwort-Header, der dem Browser mitteilt, aus welchen Quellen eine Seite Skripte, Styles, Bilder und Verbindungen laden darf, und ihn den Rest blockieren lässt.

  1. 01

    Warum es wichtig ist

    Eine Content Security Policy verhindert weitgehend, dass das Skript eines Angreifers läuft oder Daten nach außen sendet, selbst wenn eine XSS-Schwachstelle besteht. Sie macht außerdem die externen Quellen der Seite und die genutzten Dienste Dritter sichtbar. Eine gut abgestimmte Richtlinie ist eine zweite Verteidigungslinie gegen Programmierfehler.

  2. 02

    Beispiel

    Die Richtlinie eines Shops erlaubt Skripte nur aus der eigenen Domain und vom Zahlungsdienstleister. Wenn eine Plugin-Schwachstelle ein fremdes Skript in die Seite einschleust, weigert sich der Browser, es auszuführen, und der Vorfall wird gemeldet.

  3. 03

    Häufiger Fehler

    Die Richtlinie mit Alles-erlaubt-Ausdrücken füllen. „unsafe-inline“ und breite Platzhalter entfernen einen Großteil ihres Schutzes; beginnen Sie im Report-only-Modus und verschärfen Sie schrittweise.

  4. 04
Legen wir los

Über Ihr Projekt sprechen.

Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.