DOM-XSS braucht dynamische Browserprüfung. Sie sehen Skript-, CSP- und Drittanbieter-Signale; kritische Webapps sollten zusätzlich gezielt mit DAST oder Penetrationstest geprüft werden.
Grundlage ist der SaferPage-Prüfkatalog für Datenschutz und Websicherheit – dieselben Kriterien, nach denen auch Ihr Report bewertet wird.
Allgemeiner Prüfweg
1Legen Sie den Test-Scope fest: Suche, Login, Registrierung, Kontaktformular, Checkout, interne Suche, Filter, Client-Routing und alle Parameter mit URL-Fragmenten.2Führen Sie DAST in einer freigegebenen Testumgebung oder mit Wartungsfenster durch; schließen Sie destructive Payloads, Spam-Versand und echte personenbezogene Daten aus.3Prüfen Sie gefährliche DOM-Sinks wie innerHTML, document.write, eval, setTimeout mit Strings, postMessage-Handler, unsichere Template-Injection und Client-Side-Redirects.4Setzen oder verschärfen Sie CSP zunächst im Report-Only-Modus und entfernen Sie unsichere Quellen wie unsafe-inline, unsafe-eval, Wildcards und fremde Skriptketten.5Patchen Sie betroffene Frameworks, Themes, Plugins und eigene Komponenten; ergänzen Sie Output-Encoding, sichere DOM-APIs und serverseitige Validierung.6Dokumentieren Sie für jeden hohen oder kritischen Befund Nachweisposition, Verantwortlichkeit, Fix, Re-Test und Restrisikoentscheidung.7Nach Fix: SaferPage-Sicherheitsprofil, Extern-Prüfplan und internen DAST-/Pentest-Nachweis gemeinsam ablegen.
Individueller nächster Schritt
Was erst der Full-Check für Ihre Domain erstellt
Full-only
Ursache und Fundstelle
Welche konkrete Seite, Anfrage, Konfiguration oder Dienstekette den Befund ausgelöst hat.
Priorisierte Maßnahmen
Welche Änderung für genau diese Domain zuerst sinnvoll ist und welche Abhängigkeiten bestehen.
Verantwortlichkeit und Abnahme
Wer die Änderung typischerweise übernimmt und woran der überprüfbare Zielzustand erkennbar ist.
Vertiefte Nachweise
Erweiterter Crawl, Dienste-/Datenschutzerklärungs-Abgleich und Full-Check-Exporte.
Noch nicht erstellt: Der individuelle Full-Scan und Fixplan beginnen erst nach bestätigter Zahlung. Starten Sie mit dem Mini-Check Ihrer Domain; die Bestellmöglichkeit erscheint anschließend im Report.