Zum Inhalt springen
Aback Tools Logo

CSP-Validator

Validieren Sie jeden Content-Security-Policy-Header anhand von Sicherheits-Best-Practices. Fügen Sie Ihre CSP ein, klicken Sie auf Validieren und erhalten Sie sofort eine Sicherheitsnote (A+ bis F) mit detaillierten Befunden zu fehlenden Direktiven, riskanten Schlüsselwörtern und konkreten Empfehlungen – alles lokal in Ihrem Browser verarbeitet, ohne Daten-Upload.

Validate Content Security Policy

Paste your CSP header value below to validate it against security best practices. The validator checks for missing directives, risky keywords, wildcard sources, and more.

Examples:

Paste a CSP header above or load an example to get started

All validation happens locally in your browser - no data leaves your device

Warum unseren CSP-Validator nutzen?

  • Sofortige CSP-Validierung: Fügen Sie einen beliebigen Content-Security-Policy-Header ein und erhalten Sie unmittelbar eine Sicherheitsanalyse. Der Validator parst jede Direktive, prüft Quellwerte und erkennt Fehlkonfigurationen in Echtzeit – ohne Anmeldung oder Seitenaktualisierung.
  • Erkennung von Sicherheitsproblemen: Erkennt automatisch riskante Muster wie unsafe-inline, unsafe-eval, Wildcard-Quellen, fehlende kritische Direktiven und Risiken durch gemischte Inhalte. Jedes Problem wird nach Schweregrad kategorisiert und klar verständlich erklärt.
  • Richtlinien-Score und -Note: Jede CSP-Richtlinie erhält einen numerischen Score (0-100) und eine Buchstabennote (A+ bis F) auf Basis ihrer Sicherheitslage. In die Bewertung fließen Direktivenvollständigkeit, riskante Schlüsselwörter, fehlende Schutzmaßnahmen und die Gesamtstrenge der Richtlinie ein.
  • Konkrete Empfehlungen: Erhalten Sie spezifische, umsetzbare Empfehlungen zur Verbesserung Ihrer CSP. Das Tool erzeugt einen Vorschlag für eine optimierte Richtlinie und erklärt genau, welche Direktiven Aufmerksamkeit brauchen und wie jedes erkannte Problem behoben wird.

Typische Anwendungsfälle des CSP-Validators

  • Sicherheitsaudit von Webanwendungen: Prüfen Sie Ihre Content Security Policy vor dem Produktiveinsatz. Vergewissern Sie sich, dass Ihre CSP Skriptquellen, Style-Origins und andere Ressourcentypen korrekt einschränkt, um XSS- und Dateninjektionsangriffe zu verhindern – ohne legitime Funktionalität zu brechen.
  • Integration von Drittanbieter-Skripten: Prüfen Sie beim Hinzufügen von Drittanbieter-Skripten (Analytics, CDN-Bibliotheken, Zahlungs-Widgets) mit dem Validator, ob die nötigen CSP-Ergänzungen sicher sind. Stellen Sie sicher, dass die Richtlinie externe Domains zulässt, ohne auf unsafe-inline oder Wildcard-Quellen zurückzugreifen.
  • DevOps und Deployment-Pipeline: Integrieren Sie die CSP-Validierung in Ihre CI/CD-Pipeline. Validieren Sie einen neuen CSP-Header vor dem Produktiv-Deployment mit dem Tool, um Fehlkonfigurationen zu erkennen, die Ihre Website brechen oder Sicherheitslücken hinterlassen könnten.
  • Compliance und Sicherheitsstandards: Erfüllen Sie Anforderungen an die Sicherheits-Compliance (PCI DSS, HIPAA, SOC 2), indem Sie eine robuste CSP implementieren und validieren. Der Validator prüft alle empfohlenen Direktiven und hebt Lücken hervor, die Compliance-Audits beeinträchtigen könnten.
  • Konfiguration von CMS und Frameworks: Validieren Sie CSP-Header für gängige CMS- und Framework-Deployments. Ob Sie CSP in Next.js, WordPress, Django oder Express.js-Middleware konfigurieren – der Validator hilft Ihnen, eine zu Ihrem Technologie-Stack passende Richtlinie zu erstellen.
  • Analyse von CSP-Berichten und Feinabstimmung: Nach dem Einsatz einer CSP im Report-Only-Modus (Content-Security-Policy-Report-Only) prüfen Sie mit dem Validator aktualisierte Richtlinien anhand der Verstoßberichte. Optimieren Sie Ihre Richtlinie iterativ, um Verstöße zu minimieren und gleichzeitig starke Sicherheit zu bewahren.

Was ist die Content Security Policy (CSP)?

Die Content Security Policy ist ein HTTP-Header nach W3C-Standard, der Cross-Site-Scripting (XSS), Clickjacking und andere Code-Injection-Angriffe verhindern hilft. CSP funktioniert, indem sie eine Whitelist vertrauenswürdiger Quellen für verschiedene Inhaltstypen definiert – Skripte, Stylesheets, Bilder, Schriften, Frames und mehr. Erhält ein Browser einen CSP-Header, erzwingt er diese Regeln, indem er Ressourcen blockiert, die nicht zur Richtlinie passen. CSP bietet eine leistungsfähige Defence-in-Depth-Schicht, die Angriffe abfängt, selbst wenn andere Sicherheitsmaßnahmen versagen.

So funktioniert unser CSP-Validator

  1. Parsen: Der Validator zerlegt Ihre CSP-Header-Zeichenkette in einzelne Direktiven und Quellwerte und behandelt Semikolons, Leerzeichen und spezielle Schlüsselwörter korrekt.
  2. Analysieren: Jede Direktive wird anhand von Sicherheits-Best-Practices geprüft – fehlende Direktiven, unsichere Schlüsselwörter, Wildcard-Quellen und unsichere Schemata werden mit passenden Schweregraden markiert.
  3. Berichten: Es entsteht ein umfassender Validierungsbericht mit numerischem Score (0-100), Buchstabennote (A+ bis F), kategorisierten Warnungen und konkreten Verbesserungsempfehlungen.

Was der Validator prüft

  • Direktivenvollständigkeit: Prüft alle empfohlenen CSP-Direktiven (default-src, script-src, style-src, img-src, connect-src, object-src, frame-ancestors, form-action, base-uri und mehr).
  • Riskante Schlüsselwörter: Erkennt gefährliche Schlüsselwörter wie unsafe-inline, unsafe-eval, unsafe-hashes und wasm-unsafe-eval in Skript- und Style-Direktiven.
  • Wildcard- und unsichere Quellen: Markiert Wildcard-Quellen (*) in sensiblen Direktiven und unverschlüsselte HTTP-Origins, die HTTPS verwenden sollten.
  • Sicherheitswächter: Verifiziert das Vorhandensein von frame-ancestors (Clickjacking-Schutz), upgrade-insecure-requests (gemischte Inhalte) und Reporting-Direktiven (Verstoßüberwachung).

Datenschutz und Sicherheit

Ihre CSP-Richtlinie verlässt Ihr Gerät nie. Sämtliches Parsen, Validieren und Analysieren erfolgt vollständig in Ihrem Browser mit clientseitigem JavaScript. Es werden keine Daten auf einen Server hochgeladen, und es kommen weder Cookies noch Tracking zum Einsatz. So können Sie selbst die sensibelsten internen Richtlinien bedenkenlos validieren. Das Tool ist völlig kostenlos und erfordert weder Anmeldung noch API-Schlüssel.

Häufig gestellte Fragen

Eine Content Security Policy ist ein Sicherheitsstandard, der Cross-Site-Scripting (XSS), Clickjacking und andere Code-Injection-Angriffe verhindern hilft. Sie wird als HTTP-Header umgesetzt, der dem Browser mitteilt, welchen Inhaltsquellen vertraut wird. Richtig konfiguriert wirkt die CSP als leistungsfähige Defence-in-Depth-Schicht, die bösartige Skripte blockieren kann, selbst wenn andere Sicherheitskontrollen versagen.

CSP-Header lassen sich auf Webserver-Ebene (Apache, Nginx), über Ihre Hosting-Plattform (Cloudflare, Vercel, Netlify) oder im Anwendungscode (Next.js-Middleware, Express.js-Helmet, Django-Middleware) hinzufügen. Der Header heißt entweder „Content-Security-Policy“ (Erzwingungsmodus) oder „Content-Security-Policy-Report-Only“ (Überwachungsmodus). Beginnen Sie im Report-Only-Modus, um Ihre Richtlinie zu testen, ohne legitime Inhalte zu blockieren.

Der CSP-Validator vergibt eine Note von A+ (beste) bis F (schlechteste) auf Basis von Vollständigkeit und Sicherheitslage Ihrer Richtlinie. A+ erfordert eine nahezu perfekte Konfiguration ohne unsichere Schlüsselwörter. A/B stehen für guten Schutz mit kleineren Problemen. C/D weisen auf erhebliche Lücken hin, die behoben werden müssen. F bedeutet, dass die Richtlinie minimalen bis keinen Schutz bietet. Die Note berücksichtigt Direktivenvollständigkeit, riskante Schlüsselwörter, Wildcard-Quellen und das Vorhandensein kritischer Sicherheitsdirektiven.

Das Schlüsselwort unsafe-inline erlaubt Inline-JavaScript (<script>-Tags mit Code, onclick-Attribute, javascript:-URLs) und Inline-CSS (<style>-Blöcke, style-Attribute). Es ist zwar bequem für die Entwicklung, umgeht aber vollständig einen der wichtigsten CSP-Schutzmechanismen gegen XSS-Angriffe. Kann ein Angreifer beliebiges HTML einschleusen, kann er auch beliebige Skripte ausführen. Nutzen Sie stattdessen Nonces (kryptografische Token) oder Hashes, um bestimmte Inline-Skripte sicher zu erlauben.

Content-Security-Policy-Report-Only (nur Bericht) weist den Browser an, Verstöße zu überwachen und zu melden, ohne Ressourcen tatsächlich zu blockieren. Das ist ideal, um eine neue Richtlinie vor der Erzwingung zu testen. Content-Security-Policy (Erzwingung) blockiert aktiv Ressourcen, die gegen die Richtlinie verstoßen. Testen Sie immer zuerst im Report-Only-Modus, damit Ihre Richtlinie keine legitime Funktionalität Ihrer Website zerstört.

CSP ist eine leistungsfähige Verteidigung gegen XSS, aber kein Allheilmittel. Sie verkleinert die Angriffsfläche erheblich, indem sie einschränkt, welche Skripte ausgeführt werden dürfen, behebt aber keine serverseitigen Schwachstellen oder Datenbank-Injection. Am besten wirkt CSP als Teil einer Defence-in-Depth-Strategie zusammen mit ordnungsgemäßer Eingabevalidierung, Ausgabe-Encoding und sicheren Coding-Praktiken. Eine gut konfigurierte CSP kann die überwiegende Mehrheit reflektierter und gespeicherter XSS-Angriffe blockieren.

Eine starke CSP beginnt mit „default-src 'none'“, um standardmäßig alles zu blockieren, und erlaubt dann explizit nur das Nötige. Sie enthält „script-src 'self'“ (oder besser 'strict-dynamic'), „style-src 'self'“, restriktive object-src und frame-src (idealerweise 'none'), „frame-ancestors 'none'“ gegen Clickjacking, „form-action 'self'“ zur Einschränkung von Formularübermittlungen, „base-uri 'self'“ gegen die Injection von BASE-Tags und „upgrade-insecure-requests“ zur Erzwingung von HTTPS.

Ja, der CSP-Validator ist völlig kostenlos. Die gesamte Validierung und Analyse findet in Ihrem Browser statt – es werden keine Daten an einen Server hochgeladen, es sind keine API-Schlüssel erforderlich und es ist keine Anmeldung nötig. Sie können beliebig viele CSP-Richtlinien validieren, auch sensible interne Richtlinien, bei vollständiger Vertraulichkeit.