Zum Inhalt springen

Prüfregel · RSC-SEC-003

Keine Content-Security-Policy

SicherheitSchweregrad: MittelCWE-1021OWASP A05-2021

Prüft Header und Meta-Tag auf eine Content-Security-Policy als Schutzschicht gegen XSS.

Warum das zählt

Eine Content-Security-Policy sagt dem Browser, aus welchen Quellen er Skripte ausführen darf. Ohne sie führt der Browser jedes Skript aus, das irgendwie in die Seite gelangt — auch eines, das über ein Eingabefeld, einen Kommentar oder eine kompromittierte Fremdbibliothek hineinkommt.

Für KI-gebaute Apps ist das besonders relevant, weil dort häufig Nutzereingaben ungefiltert ins HTML gerendert werden. Die CSP ist dann die zweite Verteidigungslinie: Selbst wenn die Lücke im Code existiert, verhindert eine strenge Policy, dass fremder Code tatsächlich läuft.

Der Einstieg ist unspektakulär und wirksam: einen Content-Security-Policy-Header setzen, der Skripte auf die eigene Domain begrenzt, und ihn zunächst im Report-Only-Modus fahren, um nichts zu zerschießen. Danach schrittweise verschärfen.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

CSP mit expliziter Script-Quelle setzen und schrittweise verschärfen (erst report-only).

Eigene App kostenlos prüfen