Content-Security-Policy Exzellent
BSI BSI APP.3.1.A21 XSS-Schutz durch Content Security Policy aktiv
default-src 'none'; form-action 'self'; script-src-elem 'self'; style-src-elem '... ✓ Bonus-Punkte (+13)
- CSP-Verstöße werden gemeldet +1
- Modernes CSP-Reporting (report-to) +2
- Trusted Types — Schutz vor DOM-XSS (laut Google ~60% aller XSS-Schwachstellen) +3
- Strikteste Basis — alles explizit erlaubt +2
- object-src 'none' verhindert Legacy-Einbettungen über <object>/<embed> (Defense-in-Depth) +1
- Base-Tag-Injection verhindert +1
- Clickjacking-Schutz via CSP (ersetzt X-Frame-Options) +1
- Formular-Ziele eingeschränkt — Phishing erschwert +1
- HTTP-Ressourcen automatisch auf HTTPS umgeleitet +1
Was schützt dieser Header? ▼
Ihre Website kontrolliert, welcher Code ausgeführt werden darf. Nur explizit erlaubte Skripte können geladen werden — eingeschleuster Schadcode wird blockiert.
✓ Durch diese Konfiguration sind Sie geschützt vor:
- Ein Angreifer findet eine Eingabelücke in Ihrem Kontaktformular oder Kommentarfeld
- Er schleust ein unsichtbares JavaScript-Skript ein (z.B. über einen manipulierten Link)
- Jeder Besucher Ihrer Website führt diesen Schadcode aus — ohne es zu bemerken
Auswirkung: 429.000 Kunden betroffen, Kreditkartendaten gestohlen
Ihr Schutz: Eine strikte CSP hätte das eingeschleuste Skript blockiert
Strafe: 20 Millionen Pfund DSGVO-Strafe