CSP img-src + connect-src accepteerde alle https:// #121

Closed
opened 2026-05-26 18:23:49 +00:00 by jesse-a · 1 comment
Owner

Severity: LOW (internet.nl-bevinding #9)

CSP had img-src 'self' data: blob: https: en connect-src 'self' https: — het losse https:-schema staat álle externe https-bronnen toe. internet.nl markeert dat als "onvoldoende beperkend".

Fix: losse https:-schema's verwijderd; alleen 'self' + data: + blob: toegestaan. Geverifieerd dat de app geen externe fetch, <img> of next/image doet — alle externe diensten (KVK, Mollie, DocuSeal) lopen server-side via /api.

**Severity: LOW** (internet.nl-bevinding #9) CSP had `img-src 'self' data: blob: https:` en `connect-src 'self' https:` — het losse `https:`-schema staat álle externe https-bronnen toe. internet.nl markeert dat als "onvoldoende beperkend". **Fix**: losse `https:`-schema's verwijderd; alleen `'self'` + `data:` + `blob:` toegestaan. Geverifieerd dat de app geen externe `fetch`, `<img>` of `next/image` doet — alle externe diensten (KVK, Mollie, DocuSeal) lopen server-side via /api.
Author
Owner

Opgelost in commit bd45604.

Opgelost in commit bd45604.
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
jesse-a/OpenCRM#121
No description provided.