Eine Seite lesen, viele Server fragen
Wer eine Webseite öffnet, fragt selten nur einen Server. Die Schrift kommt von einem Schriftendienst, ein Zählskript von einem Analysedienst, das Video von einer Plattform. Jede dieser Anfragen nennt einem weiteren Unternehmen mindestens Ihre IP-Adresse und meist die Website, auf der Sie gerade sind. Und ein Skript kann eine Seite nach dem Laden verändern, ohne dass Sie es bemerken.
Diese Website macht nichts davon. Ihr Browser spricht hier mit einem einzigen Server, und er führt kein Skript aus. Dieser Beitrag zeigt, wo das festgelegt ist, wie es geprüft wird und was es kostet.
Die Regel steht in einer Kopfzeile
Mit jeder Seite schickt der Server die Kopfzeile Content-Security-Policy. Sie sagt dem Browser, was eine Seite laden und tun darf:
default-src 'none'; style-src 'self'; font-src 'self'; img-src 'self'; base-uri 'none'; form-action 'none'; frame-ancestors 'none'; upgrade-insecure-requests
| Angabe | Wirkung |
|---|---|
default-src 'none' | Grundregel: Geladen wird nur, was eine andere Angabe ausdrücklich erlaubt. Für Skripte, eingebettete Rahmen, Audio, Video und Hintergrundanfragen gibt es keine. |
style-src 'self' | Stylesheets nur vom eigenen Server. Stilangaben direkt im HTML sind gesperrt. |
font-src 'self' | Schriften nur vom eigenen Server. |
img-src 'self' | Bilder nur vom eigenen Server. |
base-uri 'none' | Keine Seite darf die Basisadresse ihrer Links umsetzen. |
form-action 'none' | Formulare dürfen nirgendwohin abgeschickt werden. |
frame-ancestors 'none' | Keine andere Website darf diese Seiten in einen Rahmen einbetten. |
upgrade-insecure-requests | Unverschlüsselte Adressen eigener Inhalte ruft der Browser verschlüsselt ab. |
Die Richtlinie verlässt sich nicht auf unsere Sorgfalt. Sie ist eine Anweisung an Ihren Browser: Geriete durch einen Fehler doch ein Skript in eine Seite, würde ein Browser, der die Richtlinie beachtet, es nicht ausführen.
Zwei weitere Kopfzeilen gehören dazu. Referrer-Policy: no-referrer weist den Browser an, bei keiner Anfrage mitzuteilen, von welcher Seite Sie kommen. Strict-Transport-Security lässt ihn sich zwei Jahre lang merken, dass diese Domain nur verschlüsselt aufgerufen wird.
Zweimal geprüft: vor der Veröffentlichung und im Browser
Vorsätze halten nicht von selbst. Vor jeder Veröffentlichung durchsucht deshalb ein Prüfskript jede gebaute Seite: nach Skripten, nach Stilangaben im HTML und nach Adressen fremder Server, in Links ebenso wie in eingebundenen Dateien und im Stylesheet. Ein Treffer hält die Veröffentlichung an, und der vorherige Stand bleibt online. Die zweite Prüfung übernimmt Ihr Browser bei jedem Aufruf, anhand der Kopfzeile oben.
Das Skript findet auch gewöhnliche Links auf fremde Seiten. Diese Website verlinkt deshalb nirgends nach außen.
Eigene Schriften. Keine Statistik.
Die drei Schriftfamilien EB Garamond, Geist und Manrope liegen als Dateien auf dem Server dieser Website. Sie stammen aus den veröffentlichten Paketen der Schriften; für ihre Auslieferung fragt weder der Server noch Ihr Browser irgendwo an. Die Schriftdateien stehen in der Stückliste der Website, ihre Prüfsummen im veröffentlichten Dateiinventar.
Eine Auswertung der Besuche gibt es nicht. Der Webserver führt kein Zugriffsprotokoll, es gibt keine Statistik, auch keine zusammengefasste, und die Website setzt keine Cookies.
Der Preis: was diese Website nicht kann
- Kein Formular. Es gibt kein Kontaktformular, keine Kommentare unter diesem Beitrag und nichts zum Eintragen. Sie erreichen uns per E-Mail; die Adressen stehen im Impressum.
- Keine Suche. Eine Suche bräuchte ein Skript im Browser oder ein Programm auf dem Server, das Eingaben verarbeitet. Beides gibt es hier nicht.
- Keine Einbettungen. Kein Video, keine Karte, kein eingebundener Beitrag von einer anderen Plattform.
- Keine Links nach außen. Quellen stehen als Text da, den Sie kopieren müssen, etwa im Vergleich.
- Keine Zahlen. Wir wissen nicht, wie viele Menschen diese Seite lesen und welche Seite niemand findet.
Was das nicht löst
Die Regel beschreibt, was Ihr Browser auf dieser Website tut. Ein Nachweis über die Herkunft jedes Bauteils auf dem Server ist sie nicht. Um eine Seite auszuliefern, verarbeitet der Server Ihre IP-Adresse und die Anfrage. Für seinen Betrieb gibt es System- und Sicherheitsprotokolle, die etwa die IP-Adresse einer fehlgeschlagenen Administrator-Anmeldung enthalten können; das Systemjournal ist auf sieben Tage begrenzt.
Die Kopfzeile kommt vom selben Server wie die Seite. Wer den Server unter Kontrolle hätte, könnte auch sie ändern. Und was Ihr Browser von sich aus tut, etwa die Namensauflösung über den DNS-Dienst Ihres Netzes, regelt die Website nicht.
Die Regel gilt für diese Website, nicht für Anmeldung und Webmail von privymail.eu. Beide brauchen JavaScript: Bei der Anmeldung rechnet der Browser, damit das Passwort das Gerät nicht verlässt. Wo ein Formular vor automatisierten Absendungen geschützt ist, löst er eine Rechenaufgabe. Und die Webmail ist eine Anwendung im Browser.
Weiterlesen
Wie die Website Daten verarbeitet, steht unter Datenschutz. Die Software und die Schriften nennt Open Source, den signierten Stand Transparenz. Wie dieses Inventar entsteht, erklärt Diese Website lässt sich nachprüfen. Zur Anmeldung gibt es eigene Beiträge: über das Passwortverfahren und über den Schutz vor automatisierten Formularabsendungen.