Issue Library / Security HeaderSecurity Header · Schweregrad hoch
Content Security Policy fehlt: CSP kontrolliert einführen CSP begrenzt, welche Ressourcen ein Dokument laden oder ausführen darf, und reduziert die Auswirkungen von Content-Injection.
Typisches Symptom Es gibt weder eine durchgesetzte Content-Security-Policy noch eine kontrollierte Report-Only-Einführung.
Auswirkung Eine vorhandene XSS- oder Injection-Lücke kann ohne zusätzliche Browsergrenze leichter Skripte oder externe Ressourcen ausführen.
Häufige Ursachen Die Anwendung hat keine Ressourceninventur. Inline-Skripte verhindern eine schnelle strikte Policy. Report-Only wurde nie ausgewertet. Ein CDN oder Proxy entfernt den Header. Diagnose in sinnvoller Reihenfolge Inventarisiere Script-, Style-, Frame-, Connect- und Bildquellen. Starte mit Report-Only und analysiere Verletzungen. Suche Inline-Code und dynamische Third Parties. Prüfe Header statt nur meta-Tags. Behebung Definiere eine minimale default-src-Basis. Nutze Nonces oder Hashes statt unsafe-inline. Begrenze object-src, base-uri und frame-ancestors explizit. Rolle von Report-Only zu Enforcement mit Tests aus. Fix verifizieren Teste zentrale Journeys und CSP-Verletzungen. Stelle sicher, dass Enforcement aktiv ist und keine pauschalen Wildcards die Policy entwerten. Primärquellen Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.