Problem: SheetJS wird ohne integrity-Hash vom CDN geladen (Supply-Chain-Risiko). Es existiert zudem keine CSP.
Fix:integrity="sha384-…" crossorigin="anonymous" am Script ergänzen oder SheetJS lokal vendoren. CSP-<meta> mit default-src 'self', erlaubten Script-/Font-Quellen und object-src 'none'.
**Schweregrad:** MEDIUM (OWASP A05/A08)
**Dateien:** `index.html:11`, `index.html` (head)
**Problem:** SheetJS wird ohne `integrity`-Hash vom CDN geladen (Supply-Chain-Risiko). Es existiert zudem keine CSP.
**Fix:** `integrity="sha384-…" crossorigin="anonymous"` am Script ergänzen oder SheetJS lokal vendoren. CSP-`<meta>` mit `default-src 'self'`, erlaubten Script-/Font-Quellen und `object-src 'none'`.
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Schweregrad: MEDIUM (OWASP A05/A08)
Dateien:
index.html:11,index.html(head)Problem: SheetJS wird ohne
integrity-Hash vom CDN geladen (Supply-Chain-Risiko). Es existiert zudem keine CSP.Fix:
integrity="sha384-…" crossorigin="anonymous"am Script ergänzen oder SheetJS lokal vendoren. CSP-<meta>mitdefault-src 'self', erlaubten Script-/Font-Quellen undobject-src 'none'.Behoben in
f8efcf1: SheetJS-Script mitintegrity="sha384-…"+crossoriginabgesichert; CSP-<meta>ergänzt (script-src 'self' https://cdn.sheetjs.com,object-src 'none',base-uri 'self'usw.). Headless gegen localhost verifiziert: keine CSP-Verstöße, SheetJS lädt mit gültigem Integrity-Digest,app.jsrendert normal. (unsafe-evalnicht nötig — SheetJS nutzt kein eval/Function.)