# SaferPage Top-3-Fixes

hsos-shop.de: Top-3-Betreibermaßnahmen aus Kurzreport, Findings, Modulscore und Betreiberplan.

> Top-Fixes sind priorisierte Betreibermaßnahmen aus öffentlicher SaferPage-Evidenz. Umsetzung und rechtliche Freigabe bleiben beim Betreiber.

## Konsolidierungscheck

Konsolidierungscheck für Top-Fixes: Duplikate, Google-Anwendbarkeit, Formular-Evidenz, Gate-Grenzen und Endnutzer-Wording.
- Kontrollen: 6/6 bestanden
- Grenzen erklärt: 6
- Claim-Grenze: Die Qualitätskontrollen erklären Grenzen der automatisierten Priorisierung. Sie beweisen keine Rechtskonformität und ersetzen keine Betreiberfreigabe.

## Aussage-Ampel

Aussage-Ampel für hsos-shop.de: automatisch belegte Signale, manuelle Prüfpunkte und nicht freigegebene Claims bleiben getrennt.
- Aussage-Verlässlichkeit: Belastbares Signal mit manuellen Prüfpunkten (Signal + Betreiberprüfung)
- Verlässlichkeitsgrenze: Die sichtbare Evidence ist auswertbar, aber Formulare, Cookies, Drittanbieter, Google-Tags und Rechtsgrundlagen brauchen Betreiberkontext.
- Besucherhinweis: Der Report zeigt relevante Datenschutz-Signale; vor sensiblen Eingaben die markierten Punkte prüfen.
- Betreiberaktion: Formulare, Cookie-Zwecke, Anbieterrollen, Consent-Zustände und Datenschutzhinweise anhand der direkten Test-URLs prüfen.
- Claim-Grenze: Diese Aussage-Ampel ist ein Export der automatischen Report-Einordnung. Sie ist keine Rechtsberatung, kein Freigabesiegel und keine abschließende Compliance-Bewertung.

### Automatisch belegt
- Score 0/100 als Priorisierung aus passivem HTTP-, HTML-, Header-, Cookie- und Browserkontakt-Sample.
- 49 Browser-Request(s), 0 datenschutzrelevante Drittanbieter-Domain(s), 0 Tracking-Script(s) im gespeicherten Lauf.
- 4 direkt geprüfte Test-URL(s) im Crawl-Abschnitt; die Ziel-Links bleiben im Report nachvollziehbar.
- Kein Google-Tag, keine Google-Domain und keine Google-Tracking-ID belegt; kein Google-Consent-Mode-Fehler aus dieser Evidenz.
- Crawl-Evidenz: 4 Formular(e) auf 4 geprüften Seite(n) sichtbar, statt sie als nicht vorhanden zu verstecken.

### Manuell prüfen
- Formularzweck, Pflichtfelder, Absendeziel und Datenschutzhinweis je Formular fachlich prüfen.
- Cookies vor Einwilligung nach Funktionscookie, Sicherheit, Load-Balancing, Consent-Speicherung und Tracking trennen.
- Datenschutzerklärung, Impressum, Kontaktwege und Anbieterlisten über sichtbare Navigation und Footer manuell öffnen.

### Nicht behaupten
- keine DSGVO-Konformität, keine Rechtsberatung und keine Betreiberfreigabe
- kein abschließendes Seriositätsurteil über hsos-shop.de
- keine Malwarefreiheit, kein Penetrationstest und keine vollständige Prüfung hinter Login, Paywall oder Geoblocking

## 1. Drittanbieter können vollen Referrer-Kontext erhalten
- Priorität: hoch / Impact: 82/100
- Owner: Website-Betrieb
- Aktion: Referrer-Policy so setzen, dass Drittanbieter keine vollen Pfade oder Suchparameter erhalten.
- Evidenz: Referrer-Policy so setzen, dass Drittanbieter keine vollen Pfade oder Suchparameter erhalten.
- Link: /guides/referrer-und-url-leaks-vermeiden

## 2. CSP erlaubt unsafe-inline für Skripte
- Priorität: hoch / Impact: 82/100
- Owner: Technik
- Aktion: Inline-Skripte über Nonces oder Hashes statt unsafe-inline freigeben.
- Evidenz: Inline-Skripte über Nonces oder Hashes statt unsafe-inline freigeben.
- Link: /guides/security-header-setzen

## 3. CSP erlaubt eval-nahe Skriptausführung
- Priorität: hoch / Impact: 82/100
- Owner: Technik
- Aktion: unsafe-eval aus script-src entfernen oder betroffene Bibliotheken ersetzen.
- Evidenz: unsafe-eval aus script-src entfernen oder betroffene Bibliotheken ersetzen.
- Link: /guides/security-header-setzen
