Zwakke Content-Security-Policy
De CSP is aanwezig maar bevat zwakke directives: script-src 'unsafe-inline', script-src 'unsafe-eval'. Daardoor biedt de policy in de praktijk weinig bescherming tegen XSS of clickjacking.
Screenshot
Geen visual evidence beschikbaar
Geen screenshot
Deze finding komt uit een passive HTTP check zonder visuele observatie. Start een ACTIVE_BROWSER of AUTHENTICATED_BROWSER scan om screenshots te verzamelen.
Waarom dit belangrijk is
XSS en clickjacking blijven grotendeels ongemitigeerd. Third-party scripts kunnen ongelimiteerd acties uitvoeren.
Hoe je dit oplost
Vervang `unsafe-inline` door hashes of nonces, verwijder wildcards uit `script-src`, voeg `frame-ancestors` toe (meestal `'none'` of `'self'`), en stel een restrictieve `default-src` in.
AI-uitleg (ondersteunend)
Laat een taalmodel deze finding vertalen naar mensentaal en een concreet fix-voorstel.
Geen AI-uitleg gegenereerd. Dit is optioneel en alleen ondersteunend — de scan-bevindingen blijven leidend.
DOM context
Geen DOM snippet
Deze check vangt geen DOM-context op.
Technische observatie
Alleen lezende waarnemingen
{
"cspHeader": "default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://www.googletagmanager.com https://www.google-analytics.com https://*.sentry.io https://cdnjs.cloudflare.com; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com https://api.fontshare.com; font-src 'self' https://fonts.gstatic.com https://cdn.fontshare.com; img-src 'self' data: https: blob:; frame-src https://www.youtube-nocookie.com; connect-src 'self' https://api.lectame.com wss://api.lectame.com https://api.groq.com https://www.google-analytics.com https://region1.google-analytics.com https://*.sentry.io https://*.ingest.sentry.io https://fonts.googleapis.com https://fonts.gstatic.com https://api.fontshare.com https://cdn.fontshare.com https://api.qrserver.com; media-src 'self' https:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'",
"weaknesses": [
"script-src 'unsafe-inline'",
"script-src 'unsafe-eval'"
]
}Locatie
- Selector
- —
- Flow
- —
- Stap
- —
Mapping
Historie
Nog geen statuswijzigingen.