# Content Security Policy (CSP)

> Ein Header, der whitelisted, woher Skripte, Styles, Bilder und Verbindungen einer Seite kommen dürfen — die zweite Mauer, die XSS stoppt, selbst wenn die Injection gelang.

Selbst bei perfekter Escaping-Disziplin kann eine verrutschte Injection auf einer Seite eine Site versenken. CSP geht vom Scheitern aus: 'Skripte nur von diesen Origins, kein Inline, kein eval' bedeutet, ein eingeschleustes <script> läuft schlicht nicht — der Browser setzt durch, was das Template vergaß.

Der Rollout geht in zwei Stufen: erst report-only, das jede Verletzung ohne Blocken protokolliert, bis die Whitelist der Realität entspricht; dann enforce. Das übliche Scheitern ist Aufgeben und 'unsafe-inline' schreiben — CSP mit offener Tür.

## Verwandte Begriffe

- https://dfieldsolutions.com/de/glossar/security-headers.md
- https://dfieldsolutions.com/de/glossar/xss.md
- https://dfieldsolutions.com/de/glossar/owasp-top-10.md

---

Source: https://dfieldsolutions.com/de/glossar/csp
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
