Zum Inhalt springen

Prüfregel · RSC-SEC-101

Sicherheitsrichtlinie erlaubt Skripte direkt im HTML

SicherheitSchweregrad: NiedrigCWE-79OWASP A03-2021

Prüft, ob die Content-Security-Policy in script-src (bzw. default-src) 'unsafe-inline' erlaubt, ohne Nonce oder Hash.

Warum das zählt

Eine Content-Security-Policy legt fest, welcher Code im Browser laufen darf. Mit 'unsafe-inline' darf zusätzlich jeder Code laufen, der direkt im HTML steht — und genau dort landet eingeschleuster Code bei den meisten Angriffen über Formulare, Kommentare oder Inseratstexte.

Wir melden das nur, wenn die Policy sonst wirkt: Sie nennt erlaubte Quellen, und es fehlen Nonce, Hash und 'strict-dynamic' — mit denen ignorieren Browser 'unsafe-inline' ohnehin. Eine Policy, die gar nichts begrenzt, steht schon unter „Content-Security-Policy ohne Wirkung“.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Inline-Skripte in eigene Dateien verschieben oder mit einer Nonce bzw. einem Hash versehen und 'unsafe-inline' aus script-src entfernen. Viele Frameworks (Next.js, Astro, SvelteKit) können Nonces oder Hashes selbst erzeugen.

Eigene App kostenlos prüfen