---
title: Nutze die Leistungsfähigkeit deines CMS, um das Einschleusen von Cross-Site-Scripting zu blockieren
url: "https://b13.com/de/wissen/cross-site-scripting-blockieren-mit-typo3"
description: Schauen wir uns den praktischen Teil an, wie du deine TYPO3-Website sicherer machen kannst, indem du standardmäßig CSP-Header sendest.
image: "https://b13.com/fileadmin/_processed_/5/f/csm_CrossSiteScriptingInjections_Sharing_06f2d369d6.png"
date: 2025-03-14
modified: 2026-08-19
lastUpdated: 2026-08-19
---

# Nutze die Leistungsfähigkeit deines CMS, um das Einschleusen von Cross-Site-Scripting zu blockieren

[ Security ](https://b13.com/de/wissen/security) [ Open Source ](https://b13.com/de/wissen/open-source)

 Nutze die Leistungsfähigkeit deines CMS, um das Einschleusen von Cross-Site-Scripting zu blockieren
=====================================================================================================

![](https://b13.com/fileadmin/_processed_/c/6/csm_benni_5e519221c4.jpg)Benni Mack

  06. Mai 2025

 [ RSS Feed ](https://b13.com/de/rss.xml)

  ![Ein Laptop ist von mehreren Spritzen umgeben, und auf dem Bildschirm wird ein rotes Verbotssymbol angezeigt, das eine Botschaft gegen Impfungen oder medizinische Eingriffe signalisiert.](https://b13.com/fileadmin/_processed_/f/0/csm_CrossSiteScriptingInjections_Headerbild_e746cfccc7.webp)

Im [vorherigen Blogbeitrag](https://b13.com/de/wissen/einfuehrung-in-content-security-policy-csp) haben wir die zentralen Elemente der Content Security Policy (CSP) vorgestellt, um Cross-Site-Scripting-Angriffe zu verhindern. Wenn du noch nicht auf dem Laufenden bist, lies bitte zuerst Teil 1. Lass uns nun in den praktischen Teil eintauchen, wie du deine TYPO3-Website sicherer machen kannst, indem du standardmäßig CSP-Header sendest.

  - [Part 1: Einführung in Content-Security-Policy (CSP)](https://b13.com/de/wissen/einfuehrung-in-content-security-policy-csp)
- **Part 2: Nutze die Leistungsfähigkeit deines CMS, um das Einschleusen von Cross-Site-Scripting zu blockieren**

   Dream Team: TYPO3 und Sicherheit
----------------------------------

Die geringe Anzahl an Sicherheitsproblemen bei TYPO3 liegt nicht nur daran, dass es auf Hunderttausenden Websites eingesetzt wird. In den letzten Jahren wurde jede neue Hauptversion von TYPO3 mit neuen Sicherheitsfunktionen ausgeliefert.

TYPO3 v12 bietet eine Out-of-the-Box-Unterstützung für das Übermitteln deiner Website-Inhalte mit einem vollständig anpassbaren Regelwerk für die Content-Security-Policy, das auf deinen Vorlagen, deinem TypoScript und sogar deinen Plugins und Inhalten basiert.

   CSP und CMS: Warum ist das so kompliziert?
--------------------------------------------

Ein großer Vorteil eines guten CMS ist, dass Redakteure Inhalte veröffentlichen können, ohne Programmierkenntnisse in HTML, CSS oder JavaScript zu haben. Es sind keine Schulungen und kein technisches Know-how erforderlich. Doch das Ergebnis: Redakteure können jede Art von Inhalt auf einer Seite einfügen, wie z. B. Plugins für eine Bildergalerie mit einer Zoom-Funktion, die auf einer JavaScript-Bibliothek basiert. In gängigen Szenarien müssen die Sicherheitsentwickler solchen Code für dieses Plugin auf die sicherste Art und Weise zulassen, damit er in den CSP-Regeln erlaubt ist. Aus diesem Grund können intelligente CMS, die im Gegensatz zu einem Headless-CMS auch Frontend-Rendering liefern — das ist eine andere Geschichte — damit umgehen, indem sie das Framework hinter dem CMS nutzen. TYPO3 v12, mit seiner Fähigkeit, die Nutzung einer Seite während der Seitengenerierung zu erkennen, nutzt alle gängigen CSP-Funktionen wie Nonces oder Hashes für nicht zwischenspeicherbare Inhalte, „unsafe-inline“ nur, wenn es in einer Vorlage markiert ist, unmittelbar.

Erweiterungen von Drittanbietern können gängige Plug-in-Muster (z. B. eine Google Maps-Integration) bereitstellen, um sich ebenfalls in die CSP-Header-Generierung einzuklinken.

   Deaktiviert bei Updates, aktiviert für neue Websites
------------------------------------------------------

TYPO3 bietet in TYPO3 v12 ein starkes CSP-Framework — es müssen keine Erweiterungen oder Plugins hinzugefügt werden.

Wie bereits erwähnt, kann die Aktivierung von CSP auf deiner Website die Funktionalität beeinträchtigen, z. B. die von Captcha oder die direkte Integration in einen Social-Media-Post oder andere dynamische Funktionen. Daher muss der Einsatz von CSP wirklich auf Herz und Nieren getestet werden. TYPO3 v12 wird mit standardmäßig aktiviertem CSP für die Admin-Oberfläche für neue Websites ausgeliefert. Beim Upgrade ist diese Funktion jedoch deaktiviert, sodass du dir keine Gedanken über den Umgang mit CSP während des Upgrades machen musst. Du kannst dies jedoch in v12 während des Upgrades oder danach aktivieren, um von der erhöhten Sicherheit zu profitieren.

   So aktivierst du CSP-Header im TYPO3-Backend
----------------------------------------------

In TYPO3 v12 kannst du das Senden von CSP-Headern für das gesamte TYPO3-Backend über das Feature-Flag „security.backend.enforceContentSecurityPolicy“ aktivieren. Wenn du keine benutzerdefinierten Erweiterungen mit benutzerdefinierten Backend-Modulen oder erweitertem JavaScript oder Inline-CSS hast, kannst du die Option `[SYS][features][security.backend.enforceContentSecurityPolicy] = true` in deiner config/system/settings.php aktivieren.

Wenn du keine Versionskontrolle oder Kommandozeile verwendest, findest du den Umschalter unter „Admin Tools“ => „Einstellungen“ => „Funktionsschalter“ => „Sicherheit: Backend erzwingt Content-Security-Richtlinie“.

  ![Screenshot aus dem TYPO3-Backend (v12) mit Funktionsschaltern zur Aktivierung der CSP-Standardeinstellungen](https://b13.com/fileadmin/_processed_/c/d/csm_screenshot-backend-csp-feature-toggles_7d62063076.webp "Screenshot aus dem TYPO3-Backend (v12) mit Funktionsschaltern zur Aktivierung der CSP-Standardeinstellungen")

   Wie man CSP-Header für das Frontend und pro Website konfiguriert
------------------------------------------------------------------

Das Aktivieren von CSP-Headern für das Frontend funktioniert fast genauso. Es gibt einen ähnlichen Schalter `[SYS][features][security.frontend.enforceContentSecurityPolicy] = true`. Für jede Website können die CSP-Header individuell konfiguriert werden, die über eine Website-Konfigurationsdatei „csp.yaml“ gesendet werden sollen. Vollständige Referenz und Details siehe: <https://docs.typo3.org/m/typo3/reference-coreapi/main/en-us/ApiOverview/ContentSecurityPolicy/Index.html#site-specific-frontend>

   Häufige Fehler und Best Practices
-----------------------------------

1. **Gehe von streng nach locker**
    Stelle sicher, dass zunächst nichts erlaubt ist, und überprüfe dann deine Website, deine speziellen Funktionen und Plugins, um zu sehen, ob alles funktioniert — und lockere deine Richtlinien bei Bedarf, anstatt alle Optionen zuzulassen.
2. **Analysiere und debugge**
    TYPO3 wird mit einem neuen „Content Security Policy“-Modul geliefert, das Verstöße meldet und auch anzeigt, ob die CSP-Funktion für TYPO3 richtig eingerichtet ist.
3. **Verwende den reinen Berichtsmodus**
    In TYPO3 v12.4.20 wurde ein reiner Berichtsmodus mit einem separaten Feature-Flag hinzugefügt. <https://github.com/TYPO3/typo3/commit/43cb28906c9c8a0d59577f09c9ca0b6660bd44ee> Dies ermöglicht es, strengere Regeln im Produktionsmodus auszuprobieren.
4. **Überwache deine Browser-Konsole**
    Die DevTools deiner Browserkonsole protokollieren in der Regel auch Informationen über CSP-Verstöße, sodass du strengere Regeln ausprobieren kannst.
5. **Vorsicht vor Fehlalarmen**
    Schau dir immer die Grenzfälle an, die du nicht beheben kannst. Ein Beispiel: Spezielle Browser wie der In-App-Browser von Facebook in Mobilgeräten melden immer CSP-Verstöße, da die Facebook-App dynamisch JS einfügt, was du natürlich vermeiden möchtest, damit deine Website und deine Benutzer dies zulassen.
6. **Versende gute Standardwerte aus benutzerdefinierten Erweiterungen**
    Denke an all die Plugins, Inline-JavaScript, CSS und Schriftarten, die in die Darstellung deiner Website eingebunden sind, und teste sie in einem echten Browser. Erweiterungen können benutzerdefinierte CSP-Regeln vorbereiten, die du einbinden kannst. Schau dir tt\_address als Beispiel an. [https://docs.typo3.org/p/friendsoftypo3/tt-address/main/en-us/Administration/Changelog/v/8–0-0.html#better-csp-support](https://docs.typo3.org/p/friendsoftypo3/tt-address/main/en-us/Administration/Changelog/v/8-0-0.html#better-csp-support)

  Wenn du immer noch neugierig bist und tiefer einsteigen möchtest, wirf einen Blick auf das ChangeLog von TYPO3: <https://docs.typo3.org/c/typo3/cms-core/main/en-us/Changelog/12.3/Feature-99499-IntroduceContent-Security-PolicyHandling.html>

Oliver Hader, der Autor der CSP-Integration in TYPO3 v12, hat außerdem eine lokale Umgebung auf Basis von DDEV erstellt, um CSP in Aktion zu sehen. „CSP Simulator“ <https://github.com/ohader/csp-simulator>

   Zusammenfassung
-----------------

Für die Einrichtung von TYPO3 mit grundlegender CSP-Unterstützung sind keine PHP-Entwicklerkenntnisse erforderlich, insbesondere für neue Websites ist diese Funktion ein Muss. Achte jedoch bei Aktualisierungen darauf, CSP im Nur-Bericht-Modus zu aktivieren, um herauszufinden, was du anpassen musst, bevor du CSP-Header für deine Website aktivierst.

  ###  Geschrieben von:

 ![Lächelnder Mann mit kurzen Haaren und einem Bart, der ein weinrotes Hemd trägt, steht in einer modernen Innenumgebung mit unscharfen Hintergrundelementen.](https://b13.com/fileadmin/_processed_/c/6/csm_benni_66cce9a81f.webp)

Der Mitbegründer von b13 und Leiter des TYPO3 CMS Core Developement, Benni Mack, bestimmt maßgeblich unsere technischen Best-Practises. Er ist zuständig für den Aufbau und die Wartung unserer technischen Infrastruktur und koordiniert unseren Beitrag zum Open-Source-Projekt. Sein wesentliches Werkzeug: TYPO3

 Benni Mack  CTO

 [ mehr von Benni Mack ](https://b13.com/de/team/benni-mack)

  Ähnliche Artikel
------------------

- ![Eine lila Grafik mit einem Smartphone-Icon und drei horizontalen Balken, umgeben von Illustrationen von Vintage-Telefonen.](https://b13.com/fileadmin/_processed_/2/5/csm_EXTphonenumber_Headerbild_93d5de1696.webp)

    ###  Saubere Telefonnummern in TYPO3: warum wir EXT:phone\_number gebaut haben

     11. August 2026 | David Steeb

     TYPO3 speichert Telefonnummern korrekt, formatiert sie aber nicht fürs Frontend. EXT:phone\_number sorgt per Fluid ViewHelper für saubere Ausgabe.

     [ weiterlesen: Saubere Telefonnummern in TYPO3: warum wir EXT:phone\_number gebaut haben ](https://b13.com/de/wissen/saubere-telefonnummern-in-typo3)
- ![Cartoon-Trophäenfigur umgeben von Händen, die Daumen hoch und ein Herzzeichen geben, vor einem Hintergrund mit Zahnradmuster.](https://b13.com/fileadmin/_processed_/f/7/csm_T3ppy_Design_Kit_Headerbild_b51eb9dc31.webp)

    ###  T3ppy gibt TYPO3 ein freundliches Gesicht

     06. August 2026 | Florian “Flix” Keitgen

     TYPO3 ist leistungsstark — muss sich aber nicht unpersönlich anfühlen. Das ist T3ppy, unser freundlicher Begleiter fürs Backend.

     [ weiterlesen: T3ppy gibt TYPO3 ein freundliches Gesicht ](https://b13.com/de/wissen/t3ppy-design-kit)
- ![Hammer mit der Aufschrift 'KI' auf einem schaltkreis-musternden Hintergrund mit gelben Sternen, der Regulierung oder Gesetzgebung im Zusammenhang mit künstlicher Intelligenz in der EU symbolisiert.](https://b13.com/fileadmin/_processed_/1/0/csm_EUAIAct_Headerbild_510724b3de.webp)

    ###  KI-Inhalte in TYPO3: Transparenz braucht Verantwortung

     02. August 2026 | Benni Mack

     Der EU AI Act rückt die Herkunft KI-generierter Inhalte in den Fokus. AI Label kennzeichnet KI-generierte und KI-bearbeitete Inhalte in TYPO3 und dokumentiert, wer den…

     [ weiterlesen: KI-Inhalte in TYPO3: Transparenz braucht Verantwortung ](https://b13.com/de/wissen/ai-content-in-typo3-labelling-needs-accountability)
- ![Hände, die Puzzlestücke halten, sind um ein teilweise fertiges Puzzle angeordnet, das eine Computeroberfläche darstellt.](https://b13.com/fileadmin/_processed_/d/7/csm_StopBuyingPlatforms_Headerbild_8a41a82f8a.webp)

    ###  Fang an, Ökosysteme zu bauen statt nur Plattformen zu kaufen.

     09. Juni 2026 | David Steeb

     Der erste TYPO3 Summit North America eröffnete mit einer Keynote, die neu formuliert, wie Enterprise-Teams über Content-Management nachdenken sollten — von Plattformen zu…

     [ weiterlesen: Fang an, Ökosysteme zu bauen statt nur Plattformen zu kaufen.  ](https://b13.com/de/wissen/stop-buying-platforms-start-building-ecosystems)
- ![Bunte Fischillustrationen umgeben ein zentrales Logo, das "TYPO3 Summit" liest.](https://b13.com/fileadmin/_processed_/4/3/csm_NorthAmericaSummit_Headerbild_5fbbbbb529.webp)

    ###  Notizen aus Atlanta — Was der erste TYPO3 Summit North America über das nächste Jahrzehnt Enterprise-CMS verrät

     22. Mai 2026 | David Steeb

     Bericht vom ersten TYPO3 Summit North America in Atlanta. Über Governance, die man nicht einfach so aufkaufen kann, vorhersehbare 7-Jahres-Lebenszyklen, die Distributionsschicht…

     [ weiterlesen: Notizen aus Atlanta — Was der erste TYPO3 Summit North America über das nächste Jahrzehnt Enterprise-CMS verrät ](https://b13.com/de/wissen/notizen-atlanta-erstes-typo3-summit-north-america-enterprise-cms)
- ![Eine Rakete mit der Bezeichnung "V14" startet in den Himmel, umgeben von einer Gruppe von Menschen, die mit erhobenen Armen feiern.](https://b13.com/fileadmin/_processed_/3/d/csm_v14_Celebration_Headerbild_3d4170fdc5.webp)

    ###  Happy Release Day TYPO3 v14: Warum dieser Release zeigt, wie stark Open Source sein kann

     21. April 2026 | Florian “Flix” Keitgen

     TYPO3 v14 verbessert Workflows für Redakteure, Marketing-Teams und Entwickler — und zeigt, wie Community-getriebene Open Source echte Wirkung entfaltet.

     [ weiterlesen: Happy Release Day TYPO3 v14: Warum dieser Release zeigt, wie stark Open Source sein kann ](https://b13.com/de/wissen/happy-release-day-typo3-v14-warum-dieser-release-zeigt-wie-stark-open-source-sein-kann)
- ![Vier Aktenordner, die ein Balkendiagramm mit orangefarbenen Balken zeigen, vor einem hellblauen Hintergrund mit abstrakten Dokumentumrissen.](https://b13.com/fileadmin/_processed_/7/2/csm_PageInfoTabs_Headerbild_1e3eda44e5.webp)

    ###  Den Seitenmodul-Header zähmen — Warum wir EXT:page\_info\_tabs entwickelt haben

     31. März 2026 | David Steeb

     Wenn mehrere TYPO3-Extensions Inhalte im Page Module Header stapeln, wird es schnell unübersichtlich. EXT:page\_info\_tabs strukturiert alles automatisch in übersichtliche Tabs —…

     [ weiterlesen: Den Seitenmodul-Header zähmen — Warum wir EXT:page\_info\_tabs entwickelt haben ](https://b13.com/de/wissen/den-seitenmodul-header-zaehmen-warum-wir-extpage-info-tabs-entwickelt-haben)
- ![Bunte Palmenblätter umgeben ein zentrales kreisförmiges Logo mit einem stilisierten Design in Orange und Weiß, das vor einem hellen Hintergrund platziert ist.](https://b13.com/fileadmin/_processed_/3/a/csm_CMSflorida_Headerbild_7f47320b93.webp)

    ###  CMS Kickoff 2026: Blickwinkel auf KI, Open Source und digitale Souveränität

     19. Januar 2026 | David Steeb

     KI, digitale Souveränität und Open Source über die europäische Perspektive hinaus: Gedanken vom CMS Kickoff 2026 in Florida und was globale Diskussionen für Agenturen bedeuten, die…

     [ weiterlesen: CMS Kickoff 2026: Blickwinkel auf KI, Open Source und digitale Souveränität ](https://b13.com/de/wissen/cms-kickoff-2026-blickwinkel-auf-ki-open-source-und-digitale-souveraenitaet)
- ![Benutzeroberflächendesign mit einer dunklen Seitenleiste, die Navigationsoptionen bietet, und einem zentralen Inhaltsbereich mit Platzhaltertext.](https://b13.com/fileadmin/_processed_/6/6/csm_V14BackendUX_Headerbild_6dcecb335f.webp)

    ###  Gestaltung des Backends von TYPO3 v14: Unsere Vision für eine moderne, erweiterbare Grundlage

     12. Januar 2026 | Laura Heine

     b13 gestaltet das Backend von TYPO3 für Version 14 neu, damit es moderner wirkt, schneller läuft, den Benutzerkontext beibehält und eine erweiterbare Grundlage schafft, die sich…

     [ weiterlesen: Gestaltung des Backends von TYPO3 v14: Unsere Vision für eine moderne, erweiterbare Grundlage ](https://b13.com/de/wissen/gestaltung-des-backends-von-typo3-v14-unsere-vision-fuer-eine-moderne-erweiterbare-grundlage)
- ![Eine Hand hält einen goldenen Pokal mit einem Logo, vor einem verschwommenen Hintergrund eines Gebäudes.](https://b13.com/fileadmin/_processed_/8/c/csm_ContainerAward_Headerbild_2a5154cdcb.webp)

    ###  TYPO3 Awards: Container Extension gewinnt „Beste TYPO3 Extension“

     28. November 2025 | Florian “Flix” Keitgen

     Die Container Extension von Achim Fritz (b13) gewinnt den TYPO3 Award 2025. Eine Würdigung für Open Source, Klarheit und echte TYPO3-DNA.

     [ weiterlesen: TYPO3 Awards: Container Extension gewinnt „Beste TYPO3 Extension“ ](https://b13.com/de/wissen/typo3-awards-container-extension-gewinnt-beste-typo3-extension)