Content Security Policy (CSP) ist ein browserseitiger Sicherheitsstandard, mit dem Webanwendungen erlaubte Quellen für Inhalte wie Skripte, Styles, Bilder und Frames deklarieren. Er reduziert Cross-Site-Scripting- und Injection-Risiken, indem das Laden und Ausführen von Ressourcen eingeschränkt wird. CSP erfordert sorgfältiges Policy-Design, Reporting und sc…
Nutze diesen Steckbrief, um den Baustein kurz zu verstehen, ihn im Modell einzuordnen und bei Bedarf in die 360°-Bewertung zu wechseln.
Theoretisches Gebilde: erklärt einen Begriff, ein Prinzip oder ein Denkmodell.
Was Zusammenhänge ordnet, verbindet oder entscheidbar macht.
Content Security Policy (CSP) ist eine browserseitige Sicherheitsrichtlinie, die festlegt, von welchen Quellen eine Webanwendung Inhalte laden und ausführen darf. So lässt sich das Risiko von Cross-Site-Scripting und anderen Injektionsangriffen senken.
Der Ansatz entstand aus dem Web-Sicherheitsproblem, dass eingeschleuster oder fremder Code im vertrauten Seitenkontext ausgeführt werden konnte. Robert Hansen schlug die Idee 2004 unter dem Namen „Content Restrictions“ vor; daraus wurde CSP, das später vom W3C Web Application Security Working Group standardisiert und in Level 1 (2012) sowie Level 2 (2014) weiterentwickelt wurde.
Stell dir CSP als Prüfpfad im Browser vor. Die Anwendung sendet eine Policy per HTTP-Header oder meta-Tag. Der Browser vergleicht jede potenzielle Ressource mit Direktiven wie script-src, style-src, img-src, connect-src oder frame-ancestors. Spezifische Regeln schlagen default-src; nonces und Hashes erlauben gezielte Ausnahmen. Im Report-Only-Modus werden Verstöße gemeldet, ohne sie zu blockieren.
Einzelne Regeln steuern unterschiedliche Ressourcentypen und Einbettungsszenarien.
Eine Direktive erlaubt nur definierte Ursprünge, Schemas, Nonces oder Hashes.
Diese Fallback-Direktive greift, wenn keine spezifischere Regel vorhanden ist.
Inline-Skripte, Inline-Styles und dynamische Ausführung sind besonders einschränkungspflichtig.
Verstöße werden sichtbar gemacht, bevor die Richtlinie tatsächlich blockiert.
Die Direktive begrenzt, wer eine Seite in Frames einbetten darf.
CSP ist sinnvoll vor allem bei öffentlich erreichbaren Webanwendungen, bei Migrationen von Legacy-Code und bei Anwendungen mit vielen Drittbibliotheken. Der größte Gewinn entsteht, wenn ein Team Inline-Code, eval() und unbekannte Quellen reduzieren kann. Der Preis sind Policy-Design, Monitoring und häufige Anpassungen an bestehenden Seiten; zu enge Regeln können Features brechen, zu breite Regeln schützen nur wenig. CSP ergänzt, ersetzt aber keine Eingabevalidierung oder Ausgabeenkodierung.
Wo dieser Baustein im Themenmodell verortet ist.
Keine Strukturpfade verfügbar.
Erkunde, wie dieser Wissensbaustein mit Konzepten, Methoden, Technologien und Tools verbunden ist.
Diese Quellen belegen den Begriff und seine fachliche Bedeutung.
Alle direkten Verbindungen des aktuellen Wissensbausteins in einer kompakten, textuellen Darstellung.
Diese Einordnung zeigt, in welchem Kontext der Baustein typischerweise relevant wird, wie anspruchsvoll er ist und welche Wirkung er im Modell hat.
Die Ebene innerhalb der Organisation (Unternehmen, Domäne, Team), auf der der AssetBlock angewendet wird.