Prüfregel · RSC-SEC-101
Sicherheitsrichtlinie erlaubt Skripte direkt im HTML
Prüft, ob die Content-Security-Policy in script-src (bzw. default-src) 'unsafe-inline' erlaubt, ohne Nonce oder Hash.
Warum das zählt
Eine Content-Security-Policy legt fest, welcher Code im Browser laufen darf. Mit 'unsafe-inline' darf zusätzlich jeder Code laufen, der direkt im HTML steht — und genau dort landet eingeschleuster Code bei den meisten Angriffen über Formulare, Kommentare oder Inseratstexte.
Wir melden das nur, wenn die Policy sonst wirkt: Sie nennt erlaubte Quellen, und es fehlen Nonce, Hash und 'strict-dynamic' — mit denen ignorieren Browser 'unsafe-inline' ohnehin. Eine Policy, die gar nichts begrenzt, steht schon unter „Content-Security-Policy ohne Wirkung“.
Prüfstufe
So behebt ihr es
Inline-Skripte in eigene Dateien verschieben oder mit einer Nonce bzw. einem Hash versehen und 'unsafe-inline' aus script-src entfernen. Viele Frameworks (Next.js, Astro, SvelteKit) können Nonces oder Hashes selbst erzeugen.