1b2f803c3e
Die CSP erlaubte 'unsafe-eval' und Wildcard-Quellen (connect-src/img-src/ font-src/style-src *), obwohl setup.html -- die einzige lokale Seite der App -- kein eval() nutzt, keine externen Schriften/Bilder laedt und ausschliesslich ueber die Tauri-IPC-Bruecke (window.__TAURI__.core.invoke) mit dem Rust-Teil spricht. Diese CSP gilt nur fuer vom App-eigenen Protokoll ausgelieferte Seiten; nach save_server_url() navigiert das Hauptfenster auf die Server-Adresse, und diese Navigation wird von der CSP der Zielseite selbst bestimmt, nicht mehr von dieser Konfiguration. Verengt auf default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; connect-src 'self'. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>