MEDIUMNEWSEC-HDR-CSP-02

Zwakke Content-Security-Policy

De CSP is aanwezig maar bevat zwakke directives: script-src 'unsafe-inline', script-src 'unsafe-eval'. Daardoor biedt de policy in de praktijk weinig bescherming tegen XSS of clickjacking.

Screenshot

Geen visual evidence beschikbaar

Geen screenshot

Deze finding komt uit een passive HTTP check zonder visuele observatie. Start een ACTIVE_BROWSER of AUTHENTICATED_BROWSER scan om screenshots te verzamelen.

Waarom dit belangrijk is

XSS en clickjacking blijven grotendeels ongemitigeerd. Third-party scripts kunnen ongelimiteerd acties uitvoeren.

Hoe je dit oplost

Vervang `unsafe-inline` door hashes of nonces, verwijder wildcards uit `script-src`, voeg `frame-ancestors` toe (meestal `'none'` of `'self'`), en stel een restrictieve `default-src` in.

AI-uitleg (ondersteunend)

Laat een taalmodel deze finding vertalen naar mensentaal en een concreet fix-voorstel.

Geen AI-uitleg gegenereerd. Dit is optioneel en alleen ondersteunend — de scan-bevindingen blijven leidend.

DOM context

Geen DOM snippet

Deze check vangt geen DOM-context op.

Technische observatie

Alleen lezende waarnemingen

{
  "cspHeader": "default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://www.googletagmanager.com https://www.google-analytics.com https://*.sentry.io https://cdnjs.cloudflare.com; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com https://api.fontshare.com; font-src 'self' https://fonts.gstatic.com https://cdn.fontshare.com; img-src 'self' data: https: blob:; frame-src https://www.youtube-nocookie.com; connect-src 'self' https://api.lectame.com wss://api.lectame.com https://api.groq.com https://www.google-analytics.com https://region1.google-analytics.com https://*.sentry.io https://*.ingest.sentry.io https://fonts.googleapis.com https://fonts.gstatic.com https://api.fontshare.com https://cdn.fontshare.com https://api.qrserver.com; media-src 'self' https:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'",
  "weaknesses": [
    "script-src 'unsafe-inline'",
    "script-src 'unsafe-eval'"
  ]
}

Locatie

Selector
Flow
Stap

Mapping

OWASP
A05:2021-Security Misconfiguration

Historie

Nog geen statuswijzigingen.