Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Lighthouse Analyse meldet: Sicherstellen, dass CSP effektiv gegen XSS-Angriffe..

    lithoverlag

    • Fördermitglied
    • Beiträge: 804
    • Geschlecht:
    Hallo,

    beim Abchecken meiner Shops durch Lighthouse Analyse stolperte ich unter dem Punkt Best Practice über diese Meldung:

    Sicherstellen, dass CSP effektiv gegen XSS-Angriffe wirkt

    Nach Recherche und Hilfe (Dank an KARSTA)
    fand ich hierzu ein paar links  mit Infos.
    https://www.hosteurope.de/blog/website-mit-csp-schuetzen/amp/
    https://crashtest-security.com/de/cross-site-scripting-xss/

    Ich weiß nicht welches Fass da Google aufmacht und ob dies den Modified shop überhaupt trifft, weil nach Analyse einiger mir bekannter Shop, sie hatten alle diese Meldung, fand ich auch stoffbiotop.de von Timm. (Respekt so viel Grün, also annähernd 100%, hatte ich bei keinem Shop gesehen) Er hat zwar 100% Best Practice und trotzdem diese Meldung.

    Also scheint es auf die Bewertung von Lighthouse nicht viel auszumachen, oder kommt das erst noch?

    Da Lighthouse  fast immer meckert bei dem Modified Responive Template wegen Schriftgrößen und Kontrasten fände ich eine Anpassung des Templates bei kommenden Updates eine super Entwicklung des Shops.

    Meine Shops laufen auf 2.0.7.2 unter PHP 7.4 zur Ergänzung und Erklärung meiner Testergebnisse.
    Im Übrigen verbessert sich der Test je aktueller der Shop upgedatet ist, fast von alleine und mit ein paar eingriffen kann man richtig gute Warte erzielen.

    Dafür wollte ich den Entwicklern ein klasse Lob aussprechen!!!

    Frage wer von Euch hat auch diese Meldung, und sollen wir uns Sorgen machen?
    Gruß
    Litho

    Linkback: https://www.modified-shop.org/forum/index.php?topic=42535.0

    hbauer

    • Experte
    • Beiträge: 1.097
    Ist  hier auch so. Ist mir aber aktuell zu komplex um das schärfer einzustellen.

    Gruß
    Hagen

    noRiddle (revilonetz)

    • Experte
    • Beiträge: 13.990
    • Geschlecht:
    Der Shop ist sehr gut gegen XSS geschützt (siehe /includes/xss_secure.php).
    Es muß also nicht bzgl. Content-Security-Policy aus Sicherheitsgründen gehandelt werden.

    Gruß,
    noRiddle

    trekstor

    • Frisch an Board
    • Beiträge: 61
    • Geschlecht:
    Habe google den Code zur analyse übergeben: Ergebnis:
    Hier sind einige Verbesserungen, die an dem Code vorgenommen werden könnten:

        Die Funktion xss_secure() könnte erweitert werden, um auch andere potenzielle XSS-Angriffe zu erkennen.
        Die Funktion xss_secure() könnte dynamisch aktualisiert werden, um neue XSS-Angriffe zu erkennen.
        Die Funktion xss_secure() könnte mit einem Content-Security-Policy-Header kombiniert werden, um XSS-Angriffe zusätzlich zu verhindern.

    trekstor

    • Frisch an Board
    • Beiträge: 61
    • Geschlecht:
    Habe folgendes Ergebnis der Analyse:  Sicherstellen, dass CSP effektiv gegen XSS-Angriffe wirkt
    Eine starke Content Security Policy (CSP) reduziert das Risiko für Cross-Site-Scripting-Angriffe (XSS-Angriffe) erheblich. Weitere Informationen
    Beschreibung
    Anweisung
    Schweregrad
    Kein CSP im erzwungenen Modus gefunden   
    Hoch

    Wenn Lighthouse feststellt, dass die Content-Security-Policy nicht korrekt konfiguriert ist, kann sie dies als Problem melden. Dies kann dazu führen, dass die Website in der Lighthouse-Analyse eine schlechtere Bewertung erhält. Die  xss_secure() sollte mit einem Content-Security-Policy-Header kombiniert werden. Wenn ich das versuche werden viele scripte blockiert und der shop funktioniert nicht mehr. Dann müßte man wieder gezielt Skripte wieder zulassen oder umorganisieren.

    noRiddle (revilonetz)

    • Experte
    • Beiträge: 13.990
    • Geschlecht:
    Siehe Ticket #2513
    und Ticket #2574

    Wenn du Erkenntnisse beitragen möchtest wären dies die richtigen Orte.

    Gruß,
    noRiddle
    5 Antworten
    3652 Aufrufe
    31. Mai 2013, 22:48:18 von jannemann
    2 Antworten
    1719 Aufrufe
    24. März 2021, 10:20:03 von klaus99
    5 Antworten
    4081 Aufrufe
    12. Juli 2009, 12:45:02 von DokuMan