ToolHub
View All Posts

Content Security Policy (CSP) Leitfaden: Schützen Sie Ihre Website

Cross-Site-Scripting (XSS) bleibt eine der häufigsten Web-Schwachstellen und steht durchgängig in den OWASP Top 10. Trotz jahrzehntelangem Sicherheitsbewusstsein gefährden XSS-Angriffe weiterhin Websites, da traditionelle Abwehrmaßnahmen wie Eingabevalidierung und Ausgabekodierung nicht narrensicher sind. Content Security Policy (CSP) bietet eine leistungsstarke zusätzliche Verteidigungsebene, indem sie dem Browser mitteilt, welche Ressourcen auf einer Seite geladen und ausgeführt werden dürfen. Bei korrekter Konfiguration kann CSP XSS-Angriffe vollständig neutralisieren, indem es die Ausführung nicht autorisierter Skripte blockiert. Dieser Leitfaden deckt alles ab – vom Verständnis der Direktiven bis zum Aufbau und der Bereitstellung einer produktionsreifen Richtlinie.

Was ist Content Security Policy?

Content Security Policy ist ein HTTP-Antwortheader (oder Meta-Tag), der es Website-Betreibern ermöglicht, genehmigte Inhaltsquellen zu deklarieren, die der Browser laden darf. Es funktioniert als Whitelist: Jede Ressource, die nicht ausdrücklich von der Richtlinie erlaubt wird, wird blockiert. Dieser Mechanismus verhindert, dass Angreifer bösartige Skripte, Stylesheets oder andere Ressourcen in Ihre Seite einschleusen, selbst wenn sie einen Weg gefunden haben, HTML in Ihre Anwendung einzufügen.