Vertrauen & Rechtliches

Sicherheitskontrollen für ein Tool, das öffentliche URLs abruft.

Jede eingegebene Adresse und jede geladene Seite wird als nicht vertrauenswürdig behandelt.

01

Netzwerkschutz

Erlaubt sind nur HTTP und HTTPS auf Standardports. Zugangsdaten, lokale Hosts sowie private und reservierte Adressen werden blockiert; jeder Redirect wird neu geprüft.

02

Ressourcenlimits

Anfrage und HTML-Größe, Gesamtdauer, Redirects, gleichzeitige Audits und Wiederholungen sind begrenzt. Zielskripte werden nicht ausgeführt.

03

Browser-Schutz

CSP, Frame-Schutz, nosniff, Referrer- und Feature-Policies sowie Cross-Origin-Header werden gesetzt; API-Antworten werden nicht gecacht.

04

Meldung von Schwachstellen

Die öffentliche Oberfläche verwendet nur das konfigurierte X-Profil und den Telegram-Bot. Eine security.txt-Datei sollte erst veröffentlicht werden, wenn einer dieser Kanäle für Sicherheitsmeldungen überwacht wird.