Balou Tools

Security Header · Schweregrad hoch

Content Security Policy fehlt: CSP kontrolliert einführen

CSP begrenzt, welche Ressourcen ein Dokument laden oder ausführen darf, und reduziert die Auswirkungen von Content-Injection.

Typisches Symptom

Es gibt weder eine durchgesetzte Content-Security-Policy noch eine kontrollierte Report-Only-Einführung.

Auswirkung

Eine vorhandene XSS- oder Injection-Lücke kann ohne zusätzliche Browsergrenze leichter Skripte oder externe Ressourcen ausführen.

Häufige Ursachen

  • Die Anwendung hat keine Ressourceninventur.
  • Inline-Skripte verhindern eine schnelle strikte Policy.
  • Report-Only wurde nie ausgewertet.
  • Ein CDN oder Proxy entfernt den Header.

Diagnose in sinnvoller Reihenfolge

  1. Inventarisiere Script-, Style-, Frame-, Connect- und Bildquellen.
  2. Starte mit Report-Only und analysiere Verletzungen.
  3. Suche Inline-Code und dynamische Third Parties.
  4. Prüfe Header statt nur meta-Tags.

Behebung

  1. Definiere eine minimale default-src-Basis.
  2. Nutze Nonces oder Hashes statt unsafe-inline.
  3. Begrenze object-src, base-uri und frame-ancestors explizit.
  4. Rolle von Report-Only zu Enforcement mit Tests aus.

Fix verifizieren

  • Teste zentrale Journeys und CSP-Verletzungen.
  • Stelle sicher, dass Enforcement aktiv ist und keine pauschalen Wildcards die Policy entwerten.

Primärquellen

Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.