Änderungen

Wechseln zu: Navigation, Suche

Content-Security-Policy

21 Bytes hinzugefügt, 23:21, 28. Aug. 2017
keine Bearbeitungszusammenfassung
|'''Check'''||Content Security Policy Inaktiv
|-
|'''Beschreibung'''||Content Security Policy (CSP) erfordert eine sorgfältige Abstimmung und genaue Definition der Policy. Wenn diese Option aktiviert wurde, hat CSP eine erhebliche Auswirkungen auf die Art und Weise wie der Browser die Seiten rendert (zum Beispiel Inline JavaScript ist standardmäßig deaktiviert und muss explizit in der Policy erlaubt werden). CSP kann eine Reihe Angriffe wie [[Cross-Site-Scripting ]] und Cross-Site-Injektion verhindern.
|-
|'''Hintergrund'''||Die Content-Security-Policy ist ein Sicherheitskonzept, das primär das Einschleusen von Dateien unterbinden soll , aber noch einiges mehr kann. Es stellt quasi die Whitelist dar, von welchen Domains Quellen Javascripte, Bilder, Schriftarten und andere Inhalte auf eurer Ihrer Seite eingebunden werdendürfen.
|-
|'''Auswirkung'''||Die Content-Security-Policy ist eine leistungsfähige Möglichkeit, die Sicherheit auf Webseiten zu erhöhen. Wichtig dabei zu wissen ist, dass die Liste regelmäßig kontrolliert werden sollte (verhindert das Einschleusen von externen Inhalten und Code). Auf der anderen Seite ist es nicht nur selten möglich den , einen sicheren CSP-Header zu integrieren ohne den Quellcode der Webseite zu modifizieren.
|-
|'''Lösung / Tipps'''||Verwenden Sie den CSP mit default-src 'none' und ohne unsicher-eval oder unsicher-inline-Richtlinien. Mehr zu '''Content Security Policy''' (zu deutsch etwa "Richtlinie für die Sicherheit der Inhalte") finden Sie bei '''[https://wiki.selfhtml.org/wiki/Sicherheit/Content_Security_Policy SELFHTML>>]'''
2.372
Bearbeitungen

Navigationsmenü