Sicherheit: Schutzangaben und Drittanbieter

Werkzeuge in Sicherheit – kostenlos finden, vergleichen, beauftragen.

Sicherheit: Schutzangaben und Drittanbieter

Sicherheit wirkt auf zwei Ebenen, die beide nichts mit dem sichtbaren Inhalt zu tun haben: Kopfzeilen, die der Server mitschickt, und die Frage, welche fremden Server beim Aufruf beteiligt sind.

Was Kopfzeilen bewirken

Sie sind Anweisungen an den Browser, was er auf dieser Seite zulassen darf. Die wichtigsten:

  • Content-Security-Policy – legt fest, aus welchen Quellen Skripte, Stile, Bilder und Schriften geladen werden dürfen. Die wirksamste einzelne Maßnahme.
  • X-Content-Type-Options – verhindert, dass der Browser den Dateityp errät.
  • Referrer-Policy – steuert, wie viel über die Herkunft an fremde Server übermittelt wird.
  • Strict-Transport-Security – erzwingt verschlüsselte Verbindungen für künftige Aufrufe.

Die Richtlinie als Netz

Eine Content-Security-Policy fängt, was versehentlich passiert. Bindet jemand später Schriften von einem fremden Server ein – aus einem Beispiel kopiert, in einem Textblock der Redaktion –, dann lädt der Browser sie klaglos, die Adresse jedes Besuchers geht an einen Dritten, und die Datenschutzerklärung stimmt nicht mehr. Mit einer strengen Richtlinie bricht der Aufruf ab und fällt auf.

Typischer Fehler dabei: eine Richtlinie, die so viele Ausnahmen enthält, dass sie nichts mehr verbietet. Eine Freigabe für beliebige eingebettete Skripte hebt den Schutz praktisch auf.

Wer lädt da eigentlich mit?

Vor jeder Datenschutzerklärung steht die Frage, welche Drittanbieter beim Aufruf beteiligt sind. Prüfwerkzeuge beantworten das in einer Minute: Anfragen an fremde Server, gesetzte Kennungen, Speicherzugriffe.

Der häufigste Fund auf deutschsprachigen Seiten sind eingebundene Schriften und Kartendienste, die niemand bewusst hinzugefügt hat – sie kamen mit einer Vorlage.

Werkzeuge in Sicherheit

🔭

Mozilla Observatory

Mozilla · Seit 2016

Prüft dieselben Kopfzeilen und geht bei der Erklärung weiter: Zu jedem Punkt steht, welches Risiko dahintersteht und wie eine angemessene Einstellung aussieht. Für jemanden, der zum ersten Mal eine Richtlinie schreibt, ist das der Unterschied zwisc…

Begründung und Empfehlung je PunktVerlauf früherer Prüfungen
🧩

CSP Evaluator

Google · Seit 2016

Eine Content-Security-Policy zu schreiben ist einfach, eine wirksame zu schreiben nicht. Typische Fehler sind Angaben, die alles wieder erlauben, was die Richtlinie eigentlich verbieten sollte – etwa eine Freigabe für beliebige eingebettete Skripte…

Bewertet jede Anweisung einzelnnennt Umgehungsmöglichkeiten
🕵️

Webbkoll

Dataskydd.net · Seit 2016

Vor jeder Datenschutzerklärung steht die Frage: Was lädt meine Seite eigentlich, und von wem? Dieses Werkzeug beantwortet sie ohne Konto und ohne Installation – Anfragen an Dritte, gesetzte Kennungen, Speicherzugriffe, Verbindungssicherheit, Verwei…

Listet Anfragen an Drittegesetzte KennungenSpeicherzugriffe

Werkzeuge – weitere Extras