routebar

Third-Party-JS & SRI

Ruft deine Seite einmal ab und liest im HTML jede statisch eingebundene Sub-Ressource: <script src> und <link rel=stylesheet>. Je Ressource wird über die registrierbare Domain (eTLD+1) bestimmt, ob sie fremd ist — cdn.example.com zählt bei example.com als eigene Ressource. Geprüft wird dann, ob ein integrity-Attribut (Subresource-Integrity) gesetzt ist, ob bei cross-origin Ressourcen das crossorigin-Attribut fehlt (dann blockiert der Browser sie), und ob eine Ressource über http:// auf einer HTTPS-Seite lädt. Ergebnis: ein Grade von A bis F plus jede fremde Ressource einzeln aufgeschlüsselt.