Service
Tech-Blog
Zum Blog
Kategorien
Anfrage

Was ist Content Security Policy (CSP)?

Zuletzt aktualisiert: 23.09.2026

Eine Content Security Policy (CSP) ist eine vom Server an den Browser übermittelte Sicherheitsrichtlinie. Sie legt fest, aus welchen Quellen eine Webseite Skripte, Stylesheets, Bilder, Schriftarten und weitere Ressourcen laden oder ausführen darf. CSP soll insbesondere die Auswirkungen eingeschleusten Codes begrenzen und bildet eine zusätzliche Schutzschicht gegen Cross-Site-Scripting. Eine individuelle Webentwicklung stimmt die CSP präzise auf eigene Skripte, Schnittstellen und vertrauenswürdige Drittanbieter ab.

Wie wird eine CSP ausgeliefert?

  1. Serverantwort vorbereiten
    – Der Server sendet den HTTP‑Response‑Header Content-Security-Policy.
  2. Richtlinie definieren
    – Eine CSP besteht aus Direktiven, die durch Semikolons getrennt sind (z. B. default-src, script-src).
  3. Alternative Auslieferung prüfen
    – Für bestimmte statische Seiten kann ein <meta>‑Element genutzt werden.
    – Einschränkung: Nicht alle Funktionen werden über <meta> unterstützt.
  4. Konsistenz sicherstellen
    – Die Richtlinie sollte für alle relevanten Antworten gleichgesetzt werden, um Schutzlücken zu vermeiden.

Wichtige Direktiven

default-src liefert eine Rückfallregel für Ressourcentypen. Spezifische Direktiven wie script-src, style-src, img-src und connect-src steuern Skripte, Styles, Bilder und Netzwerkverbindungen. object-src 'none' kann Plug-in-Inhalte sperren, base-uri unerwünschte Basis-URLs verhindern und frame-ancestors festlegen, welche Seiten das Dokument einbetten dürfen.

Nonces und Hashes

Strikte Richtlinien erlauben Skripte häufig über einen zufälligen, pro Antwort erzeugten Nonce oder über einen kryptografischen Hash des Inhalts. Der Browser führt nur passend autorisierte Elemente aus. Breite Freigaben, Wildcards und Schlüsselwörter wie 'unsafe-inline' schwächen den Schutz. Nonces müssen unvorhersehbar sein und dürfen nicht pauschal wiederverwendet werden.

Schrittweise Einführung

Eine neue Richtlinie kann zunächst mit Content-Security-Policy-Report-Only beobachtet werden. Verstöße werden gemeldet, aber Ressourcen noch nicht blockiert. Die Berichte helfen, notwendige Quellen und unerwartete Abhängigkeiten zu erkennen. Vor der Durchsetzung müssen Fehlalarme, Drittanbieter-Skripte und alle Seitentypen geprüft werden; anschließend bleibt laufendes Monitoring sinnvoll.

Grenzen von CSP

CSP ist Defense in Depth und behebt die zugrunde liegende Schwachstelle nicht. Sichere Ausgabe, Kontext-Escaping, Eingabevalidierung, Abhängigkeitsupdates und Schutz vor kompromittierten Konten bleiben erforderlich. Eine falsch konfigurierte oder sehr großzügige Richtlinie bietet nur wenig Nutzen und kann zugleich legitime Funktionen blockieren.

Relevante Blogbeiträge
Hochkonvertierende Landingpage für den bw-online-shop

Hochkonvertierende Influencer-Landingpage für den bw-online-shop

Der bw-online-shop und alkima WEB & DESIGN ®: Gemeinsames Wachstum mit dem Onlineshop Voraussetzung für die Weiterentwicklung des Onlineshops: Markterweiterung...
Lesezeit: 1 Minute
Zuletzt aktualisiert: 26.01.2026
19.03.2024
Artikel lesen
Kontaktieren Sie uns

Wir beraten Sie gerne und finden die perfekte Lösung für Sie. Lassen Sie sich von unseren Ideen inspirieren!

Footer contact image
Anfrage
Was ist Content Security Policy (CSP)? Erklärung