← Alle Checks
SicherheitTypische Schwere: Mittel

Scanner für schwache CSP

Erkennt unsichere Direktiven wie 'unsafe-inline' oder 'unsafe-eval', die den XSS-Schutz deiner CSP schwächen.

Was es prüft

Dieser Scanner analysiert deine Content-Security-Policy auf unsichere Direktiven wie unsafe-inline oder unsafe-eval. Diese Optionen lockern die Richtlinie so stark, dass sie dich nicht mehr wirksam schützt. Der Scanner prüft nur, wie die CSP definiert ist, er schreibt sie nicht um.

Warum es wichtig ist

Eine CSP mit diesen Direktiven stoppt die Script-Injection-Angriffe (XSS), die sie eigentlich blockieren soll, kaum. Sie vermittelt ein falsches Gefühl von Sicherheit: Es sieht so aus, als wärst du geschützt, aber der Schutz ist hohl. Ein Angreifer, der Code einschleust, kann ihn problemlos ausführen.

Wie man es behebt

Entferne unsafe-inline und unsafe-eval aus deiner Richtlinie und ersetze sie durch einen auf Nonces oder Hashes basierenden Ansatz für die Skripte, die du wirklich brauchst. Fang mit einer strengen Richtlinie an und erlaube nur das Nötigste. Teste die Änderungen sorgfältig, denn eine schlecht abgestimmte CSP kann legitime Funktionen kaputt machen.

Prüf es auf deiner Website

Scanne deine Website kostenlos und sieh, ob dieser und 44 weitere Checks bestehen, mit einem Fix-Prompt für jedes Problem.

Meine Website kostenlos scannen

Aus dem Blog

Verwandte Checks