Leere eingebettete Videos und Karten auf Ihrer Website beheben?

Fragestellungen:

  • Warum wird mein YouTube-Video als leeres Feld auf meiner Seite angezeigt?
  • Wie kann ich Google Maps in meinem Shop korrekt anzeigen lassen?
  • Wo kann ich die Content-Security-Policies für eingebettete Medien aktualisieren?

Tags: Content-Security-Policy, CSP, frame-src, Eingebettete-Videos, Google-Maps, YouTube, Vimeo, OpenStreetMap, Leeres-Feld, Medieneinstellungen, TYRIOS-Backend, Konfigurationsanleitung

Beschreibung:

Was Ihnen auffällt: Ein YouTube- oder Vimeo-Video, eine Google-/OpenStreetMap-Karte oder ein anderes „eingebettetes“ Element von einer externen Website wird auf Ihrer Seite nun als leerer Bereich angezeigt.

Warum das passiert: Wenn Sie ein Video oder eine Karte einbetten, platzieren Sie eigentlich ein kleines Fenster der Website eines anderen Unternehmens auf Ihrer Seite. Aus Sicherheitsgründen lässt Ihr Shop nun nur noch diese eingebetteten Fenster von Unternehmen zu, die auf seiner Vertrauensliste stehen – andernfalls könnte ein Betrüger eine irreführende Seite einbetten. Der Video- oder Kartenanbieter steht einfach noch nicht auf der Liste.

Vorgehen:

  1. Navigieren Sie zu den Inhaltssicherheitsrichtlinien

    Gehen Sie zu Systemkonfiguration → Sicherheitskonfiguration → Richtlinien zur Inhaltssicherheit.

  2. Suchen Sie das Feld mit der Bezeichnung „frame src“ (dies ist die Liste der „vertrauenswürdigen eingebetteten Windows-Instanzen“).
  3. Fügen Sie die Webadresse des Anbieters hinzu
  4. Speichern Sie die Seite und laden Sie sie neu. Das Video oder die Karte sollte nun angezeigt werden.

Tips und Tricks:

Wenn das Feld zwar angezeigt wird, Teile davon jedoch fehlerhaft erscheinen, lädt die Einbettung möglicherweise auch eine Schriftart oder sendet Daten – siehe „So beheben Sie fehlende externe Schriftarten und Bilder “ und „So entsperren und autorisieren Sie externe Verbindungen “. Im Zweifelsfall wenden Sie sich an Ihre Webagentur.

Profi-Tipps:

  • Wenn Sie YouTube auf die Whitelist setzen, fügen Sie sowohl [https://www.youtube.com](https://www.youtube.com) als auch [https://www.youtube-nocookie.com](https://www.youtube-nocookie.com) hinzu, um Verbindungssperren bei unterschiedlichen Datenschutzeinstellungen zu vermeiden.

  • Wenn das eingebettete Feld zwar angezeigt wird, aber fehlerhaft aussieht oder keine Formatierung aufweist, müssen Sie möglicherweise separate Sicherheitseinstellungen für Schriftarten oder externe Verbindungen anpassen.

  • Wenn Sie sich nicht sicher sind, welche Domain für einen externen Dienst genau hinzugefügt werden muss, wenden Sie sich an Ihre Webagentur, um technische Unterstützung zu erhalten.

Warnungen:

  • Ihr Shop kann nicht in externe Websites eingebettet werden, da dies ein absichtlich integrierter Schutzmechanismus ist, der darauf abzielt, böswillige Clickjacking-Betrugsversuche zu verhindern.

  • Fügen Sie Ihrer „frame src“-Liste nur verifizierte, seriöse Unternehmen hinzu, um sicherzustellen, dass Betrüger keine irreführenden Tracking-Seiten in Ihrem Shop laden können.

Hinweis für Ihre Agentur: Der blockierte Frame wird als CSP-Verstoß bei „frame-src“ angezeigt; fügen Sie die Herkunft des Anbieters unter „frame src“ hinzu oder registrieren Sie sie im Code mit `SecurityUtil::addAllowedSource("https://…", ["frame"])`. Beachten Sie, dass „self“ bei „frame-ancestors“ bewusst erzwungen wird.

Abonnieren Sie unseren Newsletter

Bleiben Sie stets informiert. Wir informieren Sie gerne über Produktneuheiten und Angebote.