Sicherheit: Content-Security-Policy (CSP) Header implementieren #41
Reference in New Issue
Block a user
No description provided.
Delete Branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Schwachstelle #9 – Kein CSP-Header
Die Seite hat keinen
Content-Security-Policy-Header. Für eine statische Landingpage wäre ein strikter CSP einfach umsetzbar und würde XSS-Risiken weiter reduzieren.Empfehlung
Strikten CSP-Header setzen, z.B.:
Umsetzung
index.php(oder nginx-Konfiguration) setzenunsafe-inlinefür Styles vermeiden (NONCE oder HASH)Priorität
🟡 Niedrig – aber einfach umsetzbar und gute Best Practice
Phase 1: Analyse abgeschlossen ✅
Komplexität: S (Small)
Spezifikation
CSP-Header via
.htaccesssetzen:unsafe-inlinefür styles wird vorerst benötigt (inline style-Attribute in Views).Akzeptanzkriterien
Status: ReadyForDev → Weiter zu Phase 2 (Implementierung)