Inhalts-Sicherheitsrichtlinie
CSP · Ein Antwort-Header, der dem Browser mitteilt, aus welchen Quellen eine Seite Skripte, Styles, Bilder und Verbindungen laden darf, und ihn den Rest blockieren lässt.
- 01
Warum es wichtig ist
Eine Content Security Policy verhindert weitgehend, dass das Skript eines Angreifers läuft oder Daten nach außen sendet, selbst wenn eine XSS-Schwachstelle besteht. Sie macht außerdem die externen Quellen der Seite und die genutzten Dienste Dritter sichtbar. Eine gut abgestimmte Richtlinie ist eine zweite Verteidigungslinie gegen Programmierfehler.
- 02
Beispiel
Die Richtlinie eines Shops erlaubt Skripte nur aus der eigenen Domain und vom Zahlungsdienstleister. Wenn eine Plugin-Schwachstelle ein fremdes Skript in die Seite einschleust, weigert sich der Browser, es auszuführen, und der Vorfall wird gemeldet.
- 03
Häufiger Fehler
Die Richtlinie mit Alles-erlaubt-Ausdrücken füllen. „unsafe-inline“ und breite Platzhalter entfernen einen Großteil ihres Schutzes; beginnen Sie im Report-only-Modus und verschärfen Sie schrittweise.
- 04
Verwandte Begriffe
Passende Leistungen und Ratgeber
Über Ihr Projekt sprechen.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.