Mehrschichtige Sicherheit schützt Ihr Widget, Kundendaten und die Hosting-Website. Die Inhalts-Sicherheitsrichtlinie blockiert XSS. Subresource Integrity verhindert Manipulation. Ratenbegrenzung stoppt Missbrauch. Sandboxing isoliert Widget-Code. Sicherheitsheader verteidigen gegen gängige Angriffe.
Sicherheit ist nicht optional. Der Widget-Code läuft auf Ihren kundenorientierten Seiten mit Zugriff auf sensible Interaktionen. Unser Verteidigungsansatz in der Tiefe schichtet mehrere Schutzmaßnahmen, um Sicherheit zu gewährleisten, selbst wenn eine Schicht umgangen wird.
CSP-Header geben an, welche Quellen Skripte, Stile, Bilder, Schriftarten und andere Ressourcen laden können:
eval und ähnliche gefährliche Konstrukte sind verbotenCSP verhindert standardmäßig über 90 % der XSS-Schwachstellen.
Jedes Widget-Asset (JavaScript, CSS) wird mit einem kryptografischen Hash bereitgestellt. Browser überprüfen den Hash, bevor sie den Code ausführen. Wenn ein Angreifer Ihr CDN kompromittiert oder den Datenverkehr abfängt, stimmt der Hash nicht überein — Browser verweigern das Laden der manipulierten Ressource.
Das Widget läuft in einem isolierten JavaScript-Modulbereich mit eingeschränktem Zugriff auf die übergeordnete Seite:
localStorage oder sessionStorage vom HostSelbst wenn der Widget-Code kompromittiert wird, bleibt der Schaden begrenzt.
Die Sicherheitsarchitektur unterstützt die Einhaltung von: