Externe Tools, Widgets und Skripte auf Ihrer Website zulassen?

Fragestellungen:

  • Warum wird meine Live-Chat-Box, mein Pop-up oder mein Buchungs-Widget nicht mehr angezeigt?
  • Wie behebe ich ein Marketing- oder Tracking-Pixel, das nicht mehr funktioniert?
  • Wo kann ich auf meiner Website vertrauenswürdige Adressen externer Tools hinterlegen?

Tags: Externe-Widgets, Skript-Sicherheit, Content-Security-Policy, Domains-auf-die-Whitelist-setzen, Live-Chat-Box-fehlt, Buchungs-Widget-Fehler, Systemkonfiguration, Fehlerbehebung, Einrichtungsanleitung

Beschreibung:

Was Ihnen auffällt: Ein Tool eines anderen Anbieters – eine Live-Chat-Box, ein Buchungs- oder Bewertungs-Widget, ein Pop-up, ein Marketing-/Tracking-Pixel – wird nicht mehr angezeigt oder funktioniert nicht mehr, seit der Sicherheitsschutz aktiviert wurde.

Warum das passiert: Ihr Shop lässt nun nur noch Inhalte aus vertrauenswürdigen Quellen zu (dadurch wird der Code von Hackern ferngehalten). Das von Ihnen hinzugefügte externe Tool steht einfach noch nicht auf der Liste der vertrauenswürdigen Quellen, sodass die Browser Ihrer Besucher es ablehnen – genau so, wie sie ein unbekanntes Tool ablehnen würden. Es ist nichts defekt; das Tool muss lediglich einmalig freigegeben werden.

Vorgehen:

  1. Navigieren Sie zu „Inhaltssicherheitsrichtlinien“.

    Wechseln Sie zum Backoffice: Systemkonfiguration → Sicherheitskonfiguration → Richtlinien zur Inhaltssicherheit.

  2. Suchen Sie das Feld mit der Bezeichnung „script src“ (dies ist die Liste der „vertrauenswürdigen Programme“).
  3. Geben Sie die Webadresse des Unternehmens ein, das das Tool bereitstellt
  4. Speichern Sie die Änderungen und laden Sie Ihren Shop neu. Das Tool sollte nun wieder angezeigt werden.

Tips und Tricks:

Manche Tools müssen zudem Daten senden oder empfangen – sollte es immer noch nicht vollständig funktionieren, fügen Sie dieselbe Adresse auch in das Feld „connect src“ ein (siehe „Wie kann man externe Verbindungen freischalten und autorisieren?“).

Profi-Tipps:

Sie sind sich nicht sicher, was Sie eingeben sollen? Das ist normal – die genaue Webadresse erhalten Sie vom Anbieter des Tools. Der einfachste Weg:

  • Fragen Sie den Tool-Anbieter nach seiner „Content Security Policy“ oder den „zugelassenen Domains“, oder
  • Leiten Sie diesen Artikel an Ihre Webagentur oder unser Support-Team weiter; diese werden die Adresse in Ihrem Browser im Handumdrehen identifizieren und hinzufügen.

Warnungen:

  • Bitten Sie niemanden, die „Sicherheit auszuschalten“ oder „alles zuzulassen“, damit das Tool funktioniert. Das würde den Schutz Ihres gesamten Shops aufheben. Die Freigabe dieses einen spezifischen Tools ist die sichere Lösung.

Hinweis für Ihre Agentur: Die blockierte Quelle wird in der Browserkonsole als CSP-Verstoß bei „script-src“ angezeigt. Ein Modul kann sie im Code mit `SecurityUtil::addAllowedSource("https://…", ["script", "connect"])` registrieren, anstatt sich auf die instanzspezifische Whitelist zu verlassen.

Abonnieren Sie unseren Newsletter

Bleiben Sie stets informiert. Wir informieren Sie gerne über Produktneuheiten und Angebote.