Content Security Policy

Auch bekannt als:Inhaltssicherheitsrichtlinie · CSP

Content Security Policy: Browser-Richtlinie zur Einschränkung erlaubter Quellen für Skripte und andere Webinhalte. Die Wirksamkeit entsteht durch klare VerantwortlichkeitenResponsibilityExplizit zugewiesene Pflicht, eine Sicherheitsentscheidung oder Aufgabe zu treffen, auszuführen oder zu prüfen., dokumentierte VorgabenSecurity RequirementVerbindliche Anforderung, die ein System, Prozess oder eine Kontrolle aus Sicherheitsgründen erfüllen muss., regelmäßige ÜberprüfungVerificationBestätigung, dass eine Vorgabe erfüllt oder eine Behebung wirksam umgesetzt wurde. und messbare VerbesserungszieleSecurity ObjectiveMessbares Sicherheitsergebnis, das eine Organisation erreichen will..

Funktionsweise und Einordnung

Content Security Policy ist eine präventive, erkennende oder korrigierende Sicherheitskontrolle. Ihre Wirkung hängt davon ab, wo sie in der Architektur sitzt, welche Daten und Entscheidungen sie verarbeitet und welche Umgehungsmöglichkeiten bestehen. Eine Kontrolle reduziert ein definiertes Risiko, beseitigt es aber selten vollständig und sollte deshalb mit weiteren Schutzschichten kombiniert werden.

Bedeutung in der Praxis

Vor dem Einsatz müssen Schutzziel, Verantwortlichkeit, Abdeckung und erwartetes Verhalten festgelegt werden. Sichere Standardwerte, kontrollierte Ausnahmen, Protokollierung und regelmäßige Wirksamkeitstests sind wichtiger als die bloße Installation. Betriebskennzahlen sollten sowohl blockierte oder erkannte Ereignisse als auch Lücken, Fehlalarme und Auswirkungen auf legitime Prozesse sichtbar machen.

Verwandte Begriffe

  • Website-übergreifendes SkriptingCross-Site ScriptingEinschleusen ausführbaren Skriptcodes in Inhalte einer Webanwendung.: Einschleusen ausführbaren Skriptcodes in Inhalte einer Webanwendung.
  • Umgehung von XSS-FilternXSS Filter BypassTechniken zur Umgehung von Schutzmechanismen gegen Cross-Site Scripting.: Techniken zur Umgehung von Schutzmechanismen gegen Cross-Site Scripting.
  • Sichere SoftwareentwicklungSecure CodingProgrammierpraktiken zur Vermeidung typischer Schwachstellen und Fehlkonfigurationen.: Programmierpraktiken zur Vermeidung typischer Schwachstellen und Fehlkonfigurationen.
  • Webanwendungs-FirewallWeb Application FirewallFiltert HTTP-Verkehr zum Schutz von Webanwendungen vor typischen Angriffen.: Filtert HTTP-Verkehr zum Schutz von Webanwendungen vor typischen Angriffen.