Zum Inhalt springen
Kontakt
Sicherheit · SQUAREMOON Glossar

Content Security Policy verständlich erklärt

CSP

Eine Content Security Policy ist eine Sicherheitsrichtlinie, mit der eine Website dem Browser vorgibt, welche Quellen und Arten von Inhalten ausgeführt oder geladen werden dürfen. Sie wird meist über einen HTTP Header ausgeliefert und kann insbesondere unerlaubtes JavaScript begrenzen.1, 2

Redaktion: SQUAREMOONInhaltlich überarbeitet:
Beispiel und Anwendung lesen
Am Beispiel erklärt

Der Browser erhält Regeln für Ressourcen

Fiktives Beispiel zur Veranschaulichung

Eine Website erlaubt Skripte aus festgelegten Quellen. Nach einem Build ändern sich eingebettete Inhalte und die zugehörigen CSP-Hashes werden gemeinsam aktualisiert. Andernfalls kann der Browser auch beabsichtigte Funktionen blockieren.

So funktioniert es in der Praxis

Wie werden erlaubte Ressourcen und Websitefunktionen abgestimmt?

SQUAREMOON arbeitet mit möglichst engen Quellenregeln und geprüften Hashes für notwendige eingebettete Styles. Richtlinie, HTML und Asset Build werden gemeinsam veröffentlicht und nach Änderungen technisch kontrolliert.

Begriffe auseinanderhalten

Ersetzt eine CSP sichere Programmierung?

Eine Content Security Policy ist eine zusätzliche Schutzschicht. Sie ersetzt weder sichere Eingabeverarbeitung noch Updates oder Zugriffsschutz. Zu weit gefasste Regeln können ihren Nutzen mindern; zu enge Regeln können Funktionen stören.

Einsatz, Nutzen und Grenzen

Wann ist Content Security Policy für Unternehmen relevant?

Passende Aufgaben und Voraussetzungen

Eine CSP wird als zusätzliche Schutzschicht gebraucht, um die Auswirkungen eingeschleusten Codes und bestimmter Angriffe zu reduzieren. Sie ist besonders nützlich, wenn Skripte, Styles, Bilder oder eingebettete Inhalte nur aus klar definierten Quellen stammen sollen.

Welcher Nutzen entstehen kann

Browser blockieren Ressourcen, die nicht zur festgelegten Richtlinie passen. Dadurch wird ein Teil typischer Angriffswege erschwert und unerwartete Änderungen an eingebetteten Ressourcen werden früher sichtbar.

Passende SQUAREMOON Leistung

Sichere Webarchitektur verständlich kommunizieren

Vertiefen Sie das Thema auf unserer Leistungsseite.

Leistung ansehen
Quellen und fachliche Grundlagen

Weiterführende Originalquellen

Diese Quellen vertiefen die fachlichen Grundlagen. Das Beispiel und die praktische Einordnung sind eigenständige Erläuterungen von SQUAREMOON, keine dokumentierten Kundenprojekte.

  1. Content Security Policy (CSP)MDN Web Docs
  2. NIST Cybersecurity Framework 2.0NIST