Warum eingefügte benutzerdefinierte Code-Snippets auf Ihren Seiten nicht ausgeführt werden?

Fragestellungen:

  • Warum funktioniert mein benutzerdefiniertes Code-Snippet auf meiner Seite nicht?
  • Warum blockiert TYRIOS rohe Analyse- oder Marketing-Codes?
  • Wie behebe ich ein benutzerdefiniertes Code-Snippet, das nicht ausgeführt wird?

Tags: Benutzerdefinierter-Code, Seitenvorlage, Inline-Code-blockiert, Sicherheitsfunktion, Analyse-Snippet, Marketing-Tag, Code-wird-nicht-ausgeführt, Fehlerbehebung

Beschreibung:

Was Ihnen auffällt: Sie haben ein kleines Stück benutzerdefinierten Codes direkt in eine Seite oder Vorlage eingefügt (oft ein Snippet, das Ihnen ein Marketing- oder Analyseanbieter zur Verfügung gestellt hat), und es passiert nichts.

Warum das passiert: Um Hacker abzuwehren, weigert sich Ihr Shop, frei eingefügten Code auszuführen, der direkt in eine Seite eingefügt wurde – denn genau so versuchen Angreifer, schädlichen Code einzuschleusen. Dieser Schutz kann Ihr eingefügtes Snippet nicht von einem bösartigen unterscheiden, daher blockiert er beides. Dies ist einer der wichtigsten Bestandteile der gesamten Sicherheitsfunktion.

Die gute Nachricht: Es gibt sichere Möglichkeiten, Ihr echtes Snippet zum Laufen zu bringen.

Vorgehen:

Die meisten Marketing- und Analyse-Snippets lassen sich auf die richtige Art und Weise einfügen, anstatt den Rohcode einzufügen:

  1. Viele Anbieter stellen eine kleine Datei zur Verfügung, auf die man verlinken kann (anstelle eines Code-Blocks).

    Das Verlinken auf eine Datei eines vertrauenswürdigen Unternehmens ist zulässig – fügen Sie dieses Unternehmen einfach zur Liste der vertrauenswürdigen Unternehmen hinzu, genau wie in So lassen Sie externe Widgets und Skripte auf Ihrer Website zu

  2. Wechseln Sie zum speziellen Integrationsmodul

    Verwenden Sie für Tracking- und Tag-Tools die entsprechende Integration in TYRIOS (beispielsweise ein Tag-Manager-Modul), anstatt Code in eine Seite einzufügen.

  3. Falls der Code unbedingt eingefügt werden muss

    Manche Codeausschnitte müssen direkt auf einer Seite eingebunden werden. In diesem Fall muss dem Snippet ein kleiner „Freigabestempel“ hinzugefügt werden, damit Ihr Shop es als vertrauenswürdig erkennt. Dies ist eine schnelle Änderung, muss jedoch von jemandem vorgenommen werden, der die Vorlage der Seite bearbeiten kann – Ihrer Webagentur oder unserem Support.

Tips und Tricks:

Profi-Tipps:

  • Die Verwendung spezieller Tracking-Module ist übersichtlicher, sicherer und entspricht in der Regel genau den Empfehlungen des Dienstanbieters.

  • Führen Sie ein zentrales Protokoll aller externen Tool-Anbieter, die Sie Ihrer Vertrauensliste hinzufügen, um Sicherheitsaudits zu vereinfachen.

  • Testen Sie Ihre Tracking-Tools nach Abschluss der sicheren Integration stets mit den anbieterspezifischen Debuggern.

Warnungen:

  • Bitten Sie niemanden, „allen Inline-Code zuzulassen“, damit das Snippet funktioniert. Diese Einstellung hebt den wichtigsten Schutzmechanismus in Ihrem Shop auf und würde Ihre Sicherheitsbewertung verschlechtern. Die oben genannten sicheren Optionen gewährleisten, dass Ihr Schutz erhalten bleibt.

Hinweis für Ihre Agentur: Inline-Inhalte unter <script> werden blockiert, da die Richtlinie „script-src 'self' 'nonce-…'“ lautet. Entweder externalisieren Sie das Snippet (und setzen dessen Ursprung auf die Whitelist) oder fügen Sie den anfragebezogenen Nonce hinzu: SecurityHeaderUtil::getNonce() → fügen Sie als nonce="…" zum Tag hinzu. Aktivieren Sie nicht „unsafe-inline“/„unsafe-eval“ (enableUnsafeScript()) als Workaround. Inline -Stile sind standardmäßig zulässig, daher benötigen nur Inline-Skripte den Nonce.

Abonnieren Sie unseren Newsletter

Bleiben Sie stets informiert. Wir informieren Sie gerne über Produktneuheiten und Angebote.