Lizenz und Verhalten getrennt prüfen
Eine Open-Source-Lizenz regelt Nutzung und Prüfung, beweist aber weder Sicherheit noch Datenschutz. Repository-Lizenz, Produktionsabhängigkeiten, Versionen und Lockdatei müssen zusammen betrachtet werden.
Nachgeladene CDN-Skripte, geschlossene APIs oder nicht erklärte Telemetrie begrenzen jede Aussage zur lokalen Verarbeitung.
- LICENSE und Manifest lesen.
- Produktionspakete mit Lockdatei abgleichen.
- Dynamische Skripte und Endpunkte suchen.
Browsergrenze beobachten
Mit repräsentativen Daten im Network-Panel lässt sich normales Laden von Requests beim Werkzeuglauf trennen. Eingaben dürfen nicht in URL, Request-Body, Fehlerbericht oder Analytik gelangen.
CSP reduziert Verbindungen, repariert aber keine schlechte Logik. Auch Service-Worker-Cache, localStorage und IndexedDB prüfen: nicht gesendet bedeutet nicht nie lokal gespeichert.
Nachweiskette vervollständigen
Typprüfung, Lint und Unit-Tests ergänzen Browserprüfungen für Mobilansicht, Tastatur, Interaktion und Metadaten. Ein sauberer heuristischer Scan oder Hash ist keine Sicherheitsfreigabe.
Befunde mit Version, Pfad, reproduzierbaren Schritten und Erwartung melden—ohne echte Geheimnisse oder Personendaten.