Hallo beatovich,
sollte man nicht erst alles externe (und auch inline-Styles etc.) verbieten und dann stückweise wieder erlauben? Also etwa so?
Header set Content-Security-Policy "default-src 'self'; font-src https://fonts.googleapis.com https://fonts.gstatic.com;"
– Ich hatte bisher auch noch nicht wirklich damit zu tun...
Quellen:
- https://www.heise.de/security/artikel/XSS-Bremse-Content-Security-Policy-1888522.html?artikelseite=3
- https://content-security-policy.com/
Gruß
Julius