Die Seite hat keinen Content-Security-Policy-Header. Für eine statische Landingpage wäre ein strikter CSP einfach umsetzbar und würde XSS-Risiken weiter reduzieren.
CSP-Header in index.php (oder nginx-Konfiguration) setzen
Testen dass alle Ressourcen (Fonts, Bilder, Maps-iframe) korrekt geladen werden
Falls nötig unsafe-inline für Styles vermeiden (NONCE oder HASH)
Priorität
🟡 Niedrig – aber einfach umsetzbar und gute Best Practice
## Schwachstelle #9 – Kein CSP-Header
Die Seite hat keinen `Content-Security-Policy`-Header. Für eine statische Landingpage wäre ein strikter CSP einfach umsetzbar und würde XSS-Risiken weiter reduzieren.
### Empfehlung
Strikten CSP-Header setzen, z.B.:
```
Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; frame-src https://www.google.com/maps/; connect-src 'self'
```
### Umsetzung
- CSP-Header in `index.php` (oder nginx-Konfiguration) setzen
- Testen dass alle Ressourcen (Fonts, Bilder, Maps-iframe) korrekt geladen werden
- Falls nötig `unsafe-inline` für Styles vermeiden (_NONCE_ oder _HASH_)
### Priorität
🟡 Niedrig – aber einfach umsetzbar und gute Best Practice
greggy
added the KI label 2026-05-19 15:42:28 +02:00
greggy
added the KI label 2026-05-22 01:03:19 +02:00
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Schwachstelle #9 – Kein CSP-Header
Die Seite hat keinen
Content-Security-Policy-Header. Für eine statische Landingpage wäre ein strikter CSP einfach umsetzbar und würde XSS-Risiken weiter reduzieren.Empfehlung
Strikten CSP-Header setzen, z.B.:
Umsetzung
index.php(oder nginx-Konfiguration) setzenunsafe-inlinefür Styles vermeiden (NONCE oder HASH)Priorität
🟡 Niedrig – aber einfach umsetzbar und gute Best Practice
Phase 1: Analyse abgeschlossen ✅
Komplexität: S (Small)
Spezifikation
CSP-Header via
.htaccesssetzen:unsafe-inlinefür styles wird vorerst benötigt (inline style-Attribute in Views).Akzeptanzkriterien
Status: ReadyForDev → Weiter zu Phase 2 (Implementierung)