Plugin local_csp
Das Plugin local_csp erlaubt das Prüfen und Erzwingen von HTTP-Headern nach der "Content Security Policy (CSP)"
Content Security Policy (CSP)
Das Plugin ermöglicht es, das Setzen von bestimmten Headern auf einer Moodle-Instanz zu beobachten und die Auswirkungen zu sammeln. Man kann die gewünschten Header anschließend auch setzen.
Das Plugin setzt zum Prüfen den Content-Security-Policy-Report-Only Header. Dieser Header hat u.a. als Parameter einen Endpoint, also eine URL: in der Datei collector.php werden die Daten per POST-Request entgegengenommen und in eine Tabelle geschrieben.
Anzeige von Warnmeldungen
Mit der Einstellung local_csp | notifications_enable_reported werden gelbe Kästchen auf jeder Webseite eingeblendet, die über die potentiellen Auswirkungen der aktuell gesetzten Header informieren:
Report
Wie oben erwähnt sammelt das Plugin über den Endpoint des Headers alle Daten in einer Tabelle. Deren Inhalt kann man sich über den "CSP violation report" ansehen:
Einstellungen
Links / Quellen
https://marketplace.moodle.com/plugins/1506
https://github.com/catalyst/moodle-local_csp
https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP
https://moodle.org/mod/forum/discuss.php?d=460784
Autorin: Melanie Treitinger, Ruhr-Universität Bochum


