Prüfpunkt · Security header
Keine Content-Security-Policy
Was das bedeutet
Ihre App wird ohne CSP-Header ausgeliefert — der Browser führt damit jedes Skript aus, das in die Seite gelangt.
Warum es zählt
Die CSP ist die stärkste browserseitige Verteidigung gegen XSS. Ohne sie kann ein einziges eingeschleustes Skript alles mitlesen, was Ihre Nutzer eingeben.
Wie Sie es beheben
Mit einer Report-Only-CSP beginnen, auf die tatsächlichen Quellen eingrenzen, dann durchsetzen. Die meisten Hoster setzen Header per Konfigurationsdatei.
Praxisorientierte Hinweise, keine Rechtsberatung.
Betrifft das Ihre App? Der kostenlose passive Check prüft diesen und 14 weitere Punkte — ohne Login, ohne Eingriff.
App kostenlos prüfenSchnelltest: Security Headers Check — kostenlos, sofort, nur dieser Punkt (englisch).