Noscript zeigt bei mir an, dass SSL Javaskripte von Facebook einbindet. Im Quellcode steht das etwas eigenartig:
<script>
window.fbAsyncInit = function() {
FB.init();
};
(function(d, s, id){
var js, fjs = d.getElementsByTagName(s)[0];
if (d.getElementById(id)) {return;}
js = d.createElement(s); js.id = id;
js.src = "//connect.facebook.net/de_DE/sdk.js#xfbml=1&version=v2.3";
fjs.parentNode.insertBefore(js, fjs);
}(document, "script", "facebook-jssdk"));
</script>
Ich bin kein Experte für JavaSkript, aber mir scheint, dass hier auf obskude Weise ein Script-Codeblock eingefügt wird, der Code von Facebook in die Seite übernimmt.
Generell ist das Einbinden von Skripten fremder Seite ein Sicherheitsfiasko, da man kaum verhindern kann, dass die fremde Seite die Darstellung der eigenen Seiten völlig verändert und darüber Phishing u.a. möglich ist. Außerdem können darüber Nutzungsdaten gewonnen werden. Wenn man zeitgleich bei Facebook eingeloggt ist, hat Facebook damit die Information darüber, welcher Facebook-Account welchem SSL-Account entspricht.
Bei Facebook geht mein Vertrauen dann sowieso nochmal gegen Null.
Bin ich hier auf dem Holzweg? Oder ist das aus irgendeinem Grund zwingend notwendig?