Selbst bei perfekter Escaping-Disziplin kann eine verrutschte Injection auf einer Seite eine Site versenken. CSP geht vom Scheitern aus: 'Skripte nur von diesen Origins, kein Inline, kein eval' bedeutet, ein eingeschleustes <script> läuft schlicht nicht — der Browser setzt durch, was das Template vergaß.
Der Rollout geht in zwei Stufen: erst report-only, das jede Verletzung ohne Blocken protokolliert, bis die Whitelist der Realität entspricht; dann enforce. Das übliche Scheitern ist Aufgeben und 'unsafe-inline' schreiben — CSP mit offener Tür.
Verwandte Begriffe
Security Header
HTTP-Antwort-Header, die dem Browser sagen, wie er die Seite sicher behandeln soll — HSTS, CSP, X-Frame-Options — kostenlose Verteidigungen, die die meisten Seiten auslassen.
Cross-Site Scripting (XSS)
Ein Angriff, der feindliches JavaScript in eine Seite einschleust, die andere ansehen — der Browser führt den Code des Angreifers mit der Session des Opfers aus.
OWASP Top 10
Die seit Langem etablierte Community-Liste der kritischsten Sicherheitsrisiken von Webanwendungen, alle paar Jahre überarbeitet.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
