Externe Tools, Widgets und Skripte auf Ihrer Website zulassen?
Fragestellungen:
- Warum wird meine Live-Chat-Box, mein Pop-up oder mein Buchungs-Widget nicht mehr angezeigt?
- Wie behebe ich ein Marketing- oder Tracking-Pixel, das nicht mehr funktioniert?
- Wo kann ich auf meiner Website vertrauenswürdige Adressen externer Tools hinterlegen?
Beschreibung:
Was Ihnen auffällt: Ein Tool eines anderen Anbieters – eine Live-Chat-Box, ein Buchungs- oder Bewertungs-Widget, ein Pop-up, ein Marketing-/Tracking-Pixel – wird nicht mehr angezeigt oder funktioniert nicht mehr, seit der Sicherheitsschutz aktiviert wurde.
Warum das passiert: Ihr Shop lässt nun nur noch Inhalte aus vertrauenswürdigen Quellen zu (dadurch wird der Code von Hackern ferngehalten). Das von Ihnen hinzugefügte externe Tool steht einfach noch nicht auf der Liste der vertrauenswürdigen Quellen, sodass die Browser Ihrer Besucher es ablehnen – genau so, wie sie ein unbekanntes Tool ablehnen würden. Es ist nichts defekt; das Tool muss lediglich einmalig freigegeben werden.
Vorgehen:
-
Navigieren Sie zu „Inhaltssicherheitsrichtlinien“.
Wechseln Sie zum Backoffice: Systemkonfiguration → Sicherheitskonfiguration → Richtlinien zur Inhaltssicherheit.
-
Suchen Sie das Feld mit der Bezeichnung „script src“ (dies ist die Liste der „vertrauenswürdigen Programme“).

-
Geben Sie die Webadresse des Unternehmens ein, das das Tool bereitstellt
- Ihr Tool-Anbieter dokumentiert dies in der Regel – die URL sieht etwa so aus: https://www.the-tool-company.com. Sie können auch ein ganzes Unternehmen mit https://*.the-tool-company.com zulassen.
- Beispielsweise sehen die URLs der am häufigsten verwendeten Widgets und Tools wie folgt aus –> Calendly „www://calendly.com" (ein Buchungs-Widget Kostenlose Online-Terminplanungssoftware | Calendly) oder Google Analytics „www.google-analytics.com/" (ein Widget zur Datenerfassung Analysetools und -lösungen für Ihr Unternehmen – Google Analytics).
- Speichern Sie die Änderungen und laden Sie Ihren Shop neu. Das Tool sollte nun wieder angezeigt werden.
Tips und Tricks:
Manche Tools müssen zudem Daten senden oder empfangen – sollte es immer noch nicht vollständig funktionieren, fügen Sie dieselbe Adresse auch in das Feld „connect src“ ein (siehe „Wie kann man externe Verbindungen freischalten und autorisieren?“).
Profi-Tipps:
Sie sind sich nicht sicher, was Sie eingeben sollen? Das ist normal – die genaue Webadresse erhalten Sie vom Anbieter des Tools. Der einfachste Weg:
- Fragen Sie den Tool-Anbieter nach seiner „Content Security Policy“ oder den „zugelassenen Domains“, oder
- Leiten Sie diesen Artikel an Ihre Webagentur oder unser Support-Team weiter; diese werden die Adresse in Ihrem Browser im Handumdrehen identifizieren und hinzufügen.
Warnungen:
-
Bitten Sie niemanden, die „Sicherheit auszuschalten“ oder „alles zuzulassen“, damit das Tool funktioniert. Das würde den Schutz Ihres gesamten Shops aufheben. Die Freigabe dieses einen spezifischen Tools ist die sichere Lösung.
Hinweis für Ihre Agentur: Die blockierte Quelle wird in der Browserkonsole als CSP-Verstoß bei „script-src“ angezeigt. Ein Modul kann sie im Code mit `SecurityUtil::addAllowedSource("https://…", ["script", "connect"])` registrieren, anstatt sich auf die instanzspezifische Whitelist zu verlassen.