From 1b2f803c3ec66e81e1f7d1d4dd5723d9e2eb6a6f Mon Sep 17 00:00:00 2001 From: Schalli Date: Wed, 16 Sep 2026 17:39:51 +0200 Subject: [PATCH] fix(desktop): Tauri-CSP auf tatsaechlichen Bedarf von setup.html verengen (WR-01) Die CSP erlaubte 'unsafe-eval' und Wildcard-Quellen (connect-src/img-src/ font-src/style-src *), obwohl setup.html -- die einzige lokale Seite der App -- kein eval() nutzt, keine externen Schriften/Bilder laedt und ausschliesslich ueber die Tauri-IPC-Bruecke (window.__TAURI__.core.invoke) mit dem Rust-Teil spricht. Diese CSP gilt nur fuer vom App-eigenen Protokoll ausgelieferte Seiten; nach save_server_url() navigiert das Hauptfenster auf die Server-Adresse, und diese Navigation wird von der CSP der Zielseite selbst bestimmt, nicht mehr von dieser Konfiguration. Verengt auf default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; connect-src 'self'. Co-Authored-By: Claude Opus 5 (1M context) --- apps/desktop/src-tauri/tauri.conf.json | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/apps/desktop/src-tauri/tauri.conf.json b/apps/desktop/src-tauri/tauri.conf.json index 81cbcdb..0e2b663 100644 --- a/apps/desktop/src-tauri/tauri.conf.json +++ b/apps/desktop/src-tauri/tauri.conf.json @@ -21,7 +21,7 @@ } ], "security": { - "csp": "default-src 'self' 'unsafe-inline' 'unsafe-eval'; connect-src *; img-src * data:; font-src * data:; style-src 'self' 'unsafe-inline' *; script-src 'self' 'unsafe-inline' 'unsafe-eval'" + "csp": "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; connect-src 'self'" } }, "bundle": {