Direkt zum Hauptinhalt

Plugin local_csp

Das Plugin local_csp erlaubt das Prüfen und Erzwingen von HTTP-Headern nach der "Content Security Policy (CSP)"

Content Security Policy (CSP)

Das Plugin ermöglicht es, das Setzen von bestimmten Headern auf einer Moodle-Instanz zu beobachten und die Auswirkungen zu sammeln. Man kann die gewünschten Header anschließend auch setzen.

Das Plugin setzt zum Prüfen den Content-Security-Policy-Report-Only Header. Dieser Header hat u.a. als Parameter einen Endpoint, also eine URL: in der Datei collector.php werden die Daten per POST-Request entgegengenommen und in eine Tabelle geschrieben.    

Anzeige von Warnmeldungen

Mit der Einstellung local_csp | notifications_enable_reported werden gelbe Kästchen auf jeder Webseite eingeblendet, die über die potentiellen Auswirkungen der aktuell gesetzten Header informieren:

localcsp_warnings.png

Report

Wie oben erwähnt sammelt das Plugin über den Endpoint des Headers alle Daten in einer Tabelle. Deren Inhalt kann man sich über den "CSP violation report" ansehen:

localcsp_violationreport.png

Einstellungen

localcsp_settings.png

https://github.com/catalyst/moodle-local_csp 

https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP

https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Content-Security-Policy-Report-Only 

https://moodle.org/mod/forum/discuss.php?d=460784 


Autorin: Melanie Treitinger, Ruhr-Universität Bochum