Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 240

Content Security Policy (CSP)

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Content Security Policy (CSP)?

Content Security Policy (CSP)HTTP-Antwort-Header, der dem Browser mitteilt, welche Quellen für Skripte, Styles, Frames und andere Inhalte erlaubt sind, und so XSS- und Datendiebstahlangriffe begrenzt.


Die Content Security Policy wird über den Antwort-Header Content-Security-Policy (oder ein meta-Element) ausgeliefert und erzwingt eine feinkörnige Allowlist je Ressourcentyp: script-src, style-src, img-src, connect-src, frame-ancestors und weitere. Sie ist vom W3C standardisiert, wobei CSP Level 3 die Primitive eingeführt hat, die strikte Policies praxistauglich machen. Als Defense-in-Depth-Maßnahme verringert sie die Auswirkungen von XSS, Clickjacking (über frame-ancestors) und Mixed Content erheblich, ersetzt aber weder Eingabevalidierung noch Ausgabeencodierung.

Host-Allowlists sind der klassische Fehler. Googles Untersuchung (das Paper CSP Is Dead, Long Live CSP!, das rund eine Milliarde Seiten analysierte) ergab, dass sich die überwiegende Mehrheit der host-basierten Policies trivial umgehen ließ – meist, weil ein freigegebenes CDN zugleich JSONP-Endpunkte auslieferte oder einen veralteten Angular/AngularJS-Build hostete, der sich als Gadget missbrauchen ließ. Die moderne Antwort ist eine strikte, nonce-basierte CSP: Jede Antwort erzeugt einen frischen zufälligen Nonce (script-src 'nonce-r4nd0m'), Inline-Skripte tragen diesen Nonce, und ein injiziertes <script> ohne ihn wird schlicht nicht ausgeführt. Kombiniert man den Nonce mit 'strict-dynamic', dürfen vertrauenswürdige Skripte ihre eigenen Abhängigkeiten nachladen, während Host-Allowlists vollständig ignoriert werden – das hält die Policy kurz und CDN-unabhängig. Ergänze stets object-src 'none' und base-uri 'none', um Umgehungen über <object>- und <base>-Tags zu schließen.

Roll sie sicher mit Content-Security-Policy-Report-Only aus: Dieser Modus erzwingt nichts, sendet aber JSON-Verstoßmeldungen über report-to/report-uri, sodass du die Policy anhand von echtem Traffic feinjustieren kannst, bevor du auf Erzwingung umstellst. GitHub, Google und Dropbox betreiben allesamt strikte, nonce-basierte CSPs in Produktion. Denke daran, dass der Header clientseitig vom Browser durchgesetzt wird und serverseitige Injektionen daher eher abschwächt als verhindert.

flowchart TD
  A[Server erzeugt Antwort] --> B[Frischer zufälliger Nonce pro Anfrage]
  B --> C["Header: script-src 'nonce-abc123' 'strict-dynamic'; object-src 'none'; base-uri 'none'"]
  C --> D[Browser parst die Seite]
  D --> E{Hat das Skript einen passenden Nonce?}
  E -->|Ja: legitimes Inline-Skript| F[Ausführung + strict-dynamic lädt seine Abhängigkeiten]
  E -->|Nein: per XSS injiziertes Skript-Tag| G[Blockiert]
  G --> H[Verstoßmeldung an report-to-Endpunkt]
  style F fill:#27ae60,color:#fff
  style G fill:#c0392b,color:#fff

Beispiele

  1. 01

    Header: 'Content-Security-Policy: script-src 'self' 'nonce-r4nd0m'; object-src 'none'; base-uri 'none'; frame-ancestors 'none'.

  2. 02

    Reporting-Modus: 'Content-Security-Policy-Report-Only', um eine strengere Policy vor der Erzwingung zu testen.

Häufige Fragen

Was ist Content Security Policy (CSP)?

HTTP-Antwort-Header, der dem Browser mitteilt, welche Quellen für Skripte, Styles, Frames und andere Inhalte erlaubt sind, und so XSS- und Datendiebstahlangriffe begrenzt. Es gehört zur Kategorie Anwendungssicherheit der Cybersicherheit.

Was bedeutet Content Security Policy (CSP)?

HTTP-Antwort-Header, der dem Browser mitteilt, welche Quellen für Skripte, Styles, Frames und andere Inhalte erlaubt sind, und so XSS- und Datendiebstahlangriffe begrenzt.

Wie schützt man sich gegen Content Security Policy (CSP)?

Schutzmaßnahmen gegen Content Security Policy (CSP) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Content Security Policy (CSP)?

Übliche alternative Bezeichnungen: CSP.

Verwandte Begriffe

Siehe auch