Zum Inhalt springen
Aback Tools Logo

Berechtigungsrichtlinien-Checker

Analysieren Sie alle Permissions-Policy-Header anhand einer umfassenden Datenbank mit über 35 Browser-API-Funktionen. Fügen Sie Ihre Richtlinie ein, klicken Sie auf „Prüfen“ und sehen Sie sofort, welche APIs zulässig, blockiert oder eingeschränkt sind – alles wird lokal in Ihrem Browser verarbeitet, es werden keine Daten hochgeladen.

Permissions-Policy Checker

Paste a Permissions-Policy (formerly Feature-Policy) header value to analyse which browser APIs are allowed, blocked, or restricted to specific origins.

Examples:

Paste a Permissions-Policy header above or load an example to get started

All analysis happens locally in your browser - no data leaves your device

Warum sollten Sie unseren Berechtigungsrichtlinien-Checker verwenden?

  • Sofortige Richtlinienanalyse: Fügen Sie einen beliebigen Permissions-Policy-Header ein und erhalten Sie eine sofortige Analyse aller Browser-API-Funktionen. Der Prüfer analysiert die Richtlinie, identifiziert jede Direktive und zeigt an, ob Funktionen zulässig, blockiert oder eingeschränkt sind – eine Anmeldung oder ein Neuladen der Seite ist nicht erforderlich.
  • Wildcard- und Sicherheitserkennung: Markiert Funktionen automatisch mithilfe der Wildcard-Zulassungsliste (*), die Zugriff von jedem Ursprung aus gewährt, und hebt blockierte Funktionen hervor. Jede Funktion ist nach Typ kategorisiert (Sensoren, Medien, Eingang, Sicherheit, Netzwerk, Speicher, Gerät) mit eindeutigen Statusschildern.
  • Umfassende Funktionsreferenz: Deckt mehr als 35 Standard-Browser-API-Funktionen ab, darunter Geolokalisierung, Kamera, Mikrofon, Vollbild, Zahlung, WebUSB, WebBluetooth, Sensoren, Zwischenablage und neue APIs. Unbekannte oder experimentelle Funktionen werden zur vollständigen Transparenz separat aufgeführt.
  • Datenschutzorientierte Verarbeitung: Die gesamte Richtlinienanalyse erfolgt vollständig in Ihrem Browser mithilfe von clientseitigem JavaScript. Ihre Permissions-Policy-Header verlassen niemals Ihr Gerät – keine Server-Uploads, keine Cookies, kein Tracking. Völlig kostenlos, keine Anmeldung erforderlich.

Häufige Anwendungsfälle für die Berechtigungsrichtlinienprüfung

  • Web-Sicherheitsaudit: Überprüfen Sie Ihren Permissions-Policy-Header, bevor Sie ihn in der Produktion bereitstellen. Stellen Sie sicher, dass leistungsstarke Browser-APIs wie Geolokalisierung, Kamera und Mikrofon auf vertrauenswürdige Ursprünge beschränkt sind und dass keine sensiblen Funktionen versehentlich Iframes von Drittanbietern ausgesetzt werden.
  • DevOps- und Bereitstellungspipeline: Integrieren Sie die Überprüfung von Berechtigungsrichtlinien in Ihre CI/CD-Pipeline. Bevor Sie einen neuen Richtlinienheader in der Produktion bereitstellen, validieren Sie ihn mit dem Tool, um Fehlkonfigurationen zu erkennen, die entweder eingebettete Funktionen beeinträchtigen oder Sicherheitslücken in Ihrer Webanwendung hinterlassen könnten.
  • Überprüfung der Integration von Drittanbietern: Wenn Sie Inhalte von Drittanbietern (Zahlungs-Iframes, soziale Widgets, Analysen) einbetten, verwenden Sie den Prüfer, um sicherzustellen, dass Ihre Berechtigungsrichtlinie nur die minimal erforderlichen Berechtigungen gewährt. Stellen Sie sicher, dass Code von Drittanbietern nicht über das erforderliche Maß hinaus auf vertrauliche APIs zugreifen kann.
  • Feature-Policy-Migration: Migration vom alten Feature-Policy-Header zur modernen Permissions-Policy? Mit dem Prüfer können Sie überprüfen, ob die neue Syntax korrekt ist und alle Funktionseinschränkungen beim Übergang zwischen Headerformaten erhalten bleiben.
  • Debuggen von Berechtigungsfehlern: Wenn eine Browser-API mit einem NotAllowedError oder SecurityError fehlschlägt, verwenden Sie den Prüfer, um festzustellen, ob Ihr Permissions-Policy-Header sie blockiert. Stellen Sie sicher, dass die erforderliche Funktion nicht in der Sperrliste enthalten ist und dass die Zulassungsliste die richtigen Ursprünge enthält.
  • Lernen und Dokumentation: Erfahren Sie, wie der Permissions-Policy-Header funktioniert, indem Sie mit verschiedenen Konfigurationen experimentieren. Erfahren Sie, wie Funktionen kategorisiert werden, wie Zulassungslisten den Ursprungszugriff steuern und wie sich Wildcard-, Selbst- und spezifische Ursprünge in ihren Sicherheitsauswirkungen unterscheiden.

Was ist eine Berechtigungsrichtlinie?

Permissions-Policy (früher bekannt als Feature-Policy) ist ein HTTP-Header, mit dem Websitebesitzer steuern können, welche Browser-APIs und -Funktionen von ihren Seiten und eingebetteten Inhalten Dritter verwendet werden können. Es fungiert als Berechtigungs-Gatekeeper – Sie können den Zugriff auf leistungsstarke APIs wie Geolokalisierung, Kamera, Mikrofon, Vollbild, Zahlung und Sensoren selektiv aktivieren, deaktivieren oder einschränken. Durch das Festlegen eines Permissions-Policy-Headers erstellen Sie eine Sicherheitsgrenze, die verhindert, dass bösartiger oder unerwarteter Code ohne ausdrückliche Genehmigung auf vertrauliche Gerätefunktionen zugreift.

So funktioniert unser Berechtigungsrichtlinien-Checker

  1. Analysieren: Der Prüfer analysiert Ihre Permissions-Policy-Headerzeichenfolge in einzelne Funktionsanweisungen und verarbeitet dabei Kommas, Klammern und Zulassungslistenwerte, einschließlich self, * und spezifische Ursprünge, korrekt.
  2. Analysieren: Jede Direktive wird mit einer umfassenden Datenbank mit über 35 bekannten Browser-API-Funktionen abgeglichen. Funktionen werden nach Typ (Sensoren, Medien, Eingang, Sicherheit, Netzwerk, Speicher, Gerät) kategorisiert, wobei eindeutige Statusschilder angeben, ob sie blockiert, auf bestimmte Ursprünge beschränkt oder vollständig geöffnet sind.
  3. Bericht: Es wird eine detaillierte Analyse präsentiert, die den Status aller bekannten Funktionen, alle gefundenen unbekannten oder experimentellen Funktionen, Sicherheitsbewertungen für blockierte und Wildcard-Richtlinien sowie die vollständige Richtlinienzusammenfassungsstatistik zeigt.

Berechtigungsrichtlinien-Syntax und Zulassungslistenwerte

  • Blocked(): Ein leeres Klammerpaar bedeutet, dass die Funktion für alle Ursprünge blockiert ist. Der Browser verweigert den Zugriff auf die API und jeder Versuch, sie zu verwenden, löst einen NotAllowedError aus.
  • Selbst: Wenn Sie „selbst“ in Klammern verwenden, wird die Funktion auf denselben Ursprung wie die Seite beschränkt. Dies ist die empfohlene Einstellung für die meisten Funktionen.
  • Spezifische Ursprünge: Sie können bestimmte Ursprünge wie „https://trusted.example.com“ auflisten, um den Zugriff nur von vertrauenswürdigen Domänen aus zuzulassen.
  • Platzhalter (*): Die Verwendung von * ermöglicht die Funktion von jedem Ursprung, einschließlich aller Iframes von Drittanbietern. Seien Sie vorsichtig, da dies keine Zugangskontrolle bietet.

Datenschutz und Sicherheit

Ihre Permissions-Policy-Header verlassen niemals Ihr Gerät. Die gesamte Analyse, Analyse und Berichterstellung erfolgt vollständig in Ihrem Browser mithilfe von clientseitigem JavaScript. Es werden keine Daten auf einen Server hochgeladen, es sind keine Cookies oder Tracking beteiligt und es sind keine API-Schlüssel oder Anmeldung erforderlich. Das bedeutet, dass Sie selbst die sensibelsten Sicherheitsrichtlinien für interne Anwendungen sicher und ohne Bedenken hinsichtlich des Datenschutzes analysieren können. Die Nutzung des Tools ist völlig kostenlos und es gibt keine Einschränkungen hinsichtlich der Anzahl der Richtlinien, die Sie überprüfen können.

Häufig gestellte Fragen

Permissions-Policy (früher Feature-Policy) ist ein HTTP-Header, mit dem Websitebesitzer steuern können, welche Browser-APIs und -Funktionen von ihren Seiten und eingebetteten Inhalten Dritter verwendet werden können. Es fungiert als Sicherheitsgrenze – Sie können den Zugriff auf leistungsstarke APIs wie Geolokalisierung, Kamera, Mikrofon, Vollbild und Sensoren selektiv aktivieren, deaktivieren oder einschränken, indem Sie für jede Funktion eine Zulassungsliste mit Ursprüngen angeben.

Berechtigungsrichtlinien-Header können auf Webserverebene (Apache, Nginx, IIS), über Ihre Hosting-Plattform (Cloudflare, Vercel, Netlify) oder innerhalb Ihres Anwendungscodes (Next.js-Middleware, Express.js, Django-Middleware) hinzugefügt werden. Der Headername lautet „Permissions-Policy“ und der Wert ist eine durch Kommas getrennte Liste von Feature-Anweisungen wie „geolocation=(self), camera=(), Microphone=*“.

Permissions-Policy ist der moderne Ersatz für den älteren Feature-Policy-Header. Die Hauptunterschiede sind: Permissions-Policy verwendet eine andere Syntax mit Klammern und Kommas, während Feature-Policy Semikolons und keine Klammern verwendet. Permissions-Policy verfügt außerdem über ein strengeres Standardverhalten – wenn eine Funktion nicht in der Richtlinie aufgeführt ist, wird sie so behandelt, als wäre sie blockiert. Die meisten modernen Browser unterstützen jetzt Permissions-Policy und Feature-Policy ist veraltet.

Die Verwendung des Platzhalters (*) in einer Zulassungsliste für Berechtigungsrichtlinien bedeutet, dass die Funktion allen Ursprüngen gewährt wird, einschließlich aller in die Seite eingebetteten iFrames von Drittanbietern. Dadurch wird die Berechtigungskontrolle für diese Funktion effektiv deaktiviert. Es wird empfohlen, wann immer möglich „selbst“ oder bestimmte Ursprünge anstelle von Platzhaltern zu verwenden, um eine ordnungsgemäße Zugriffskontrolle aufrechtzuerhalten.

Permissions-Policy fungiert als Gatekeeper, der den Zugriff auf APIs blockieren kann, bevor die Permissions-API überhaupt konsultiert wird. Wenn eine Funktion durch Permissions-Policy (leere Zulassungsliste) blockiert wird, verweigert der Browser den Zugriff sofort und gibt einen NotAllowedError aus – der Benutzer wird nie eine Berechtigungsaufforderung sehen. Wenn die Richtlinie die Funktion zulässt, gilt der normale Berechtigungs-API-Ablauf und der Benutzer wird möglicherweise aufgefordert, den Zugriff zu gewähren oder zu verweigern.

Wenn Sie keinen Permissions-Policy-Header festlegen, wendet der Browser sein Standardverhalten für jede Funktion an. In modernen Browsern sind die meisten leistungsstarken APIs standardmäßig auf „self“ eingestellt – das heißt, sie sind für denselben Ursprung zulässig, für ursprungsübergreifende Iframes jedoch blockiert. Durch das Festlegen eines expliziten Permissions-Policy-Headers wird ein konsistentes Verhalten in allen Browsern sichergestellt und eine tiefgreifende Sicherheit bereitgestellt.

Um eine Funktion für einen bestimmten Iframe zuzulassen, benötigen Sie sowohl einen Permissions-Policy-Header, der den Ursprung enthält, als auch ein „allow“-Attribut für das Iframe-Element. Legen Sie beispielsweise „geolocation=(self \"https://maps.example.com\")" im Header fest und fügen Sieallow="geolocation" zum <iframe>-Tag hinzu. Zusätzlich zum Header ist das Allow-Attribut im Iframe erforderlich.

Ja, die Nutzung des Permissions-Policy Checker ist völlig kostenlos. Die gesamte Analyse und Analyse erfolgt vollständig in Ihrem Browser – es werden keine Daten auf einen Server hochgeladen, es sind keine API-Schlüssel erforderlich und es ist keine Anmeldung erforderlich. Sie können so viele Richtlinien überprüfen, wie Sie möchten, wobei absoluter Datenschutz garantiert ist.