Prüfregel · RSC-SEC-003
Keine Content-Security-Policy
Prüft Header und Meta-Tag auf eine Content-Security-Policy als Schutzschicht gegen XSS.
Warum das zählt
Eine Content-Security-Policy sagt dem Browser, aus welchen Quellen er Skripte ausführen darf. Ohne sie führt der Browser jedes Skript aus, das irgendwie in die Seite gelangt — auch eines, das über ein Eingabefeld, einen Kommentar oder eine kompromittierte Fremdbibliothek hineinkommt.
Für KI-gebaute Apps ist das besonders relevant, weil dort häufig Nutzereingaben ungefiltert ins HTML gerendert werden. Die CSP ist dann die zweite Verteidigungslinie: Selbst wenn die Lücke im Code existiert, verhindert eine strenge Policy, dass fremder Code tatsächlich läuft.
Der Einstieg ist unspektakulär und wirksam: einen Content-Security-Policy-Header setzen, der Skripte auf die eigene Domain begrenzt, und ihn zunächst im Report-Only-Modus fahren, um nichts zu zerschießen. Danach schrittweise verschärfen.
Prüfstufe
So behebt ihr es
CSP mit expliziter Script-Quelle setzen und schrittweise verschärfen (erst report-only).