Cross-Site-Scripting
XSS · Eine Art von Schwachstelle, bei der ein Angreifer ein eigenes Skript in eine Webseite einfügen und in den Browsern anderer Benutzer ausführen kann, die diese Seite öffnen.
- 01
Warum es wichtig ist
Mit XSS kann ein Angreifer die Sitzung des Opfers übernehmen, ein gefälschtes Anmeldeformular auf der Seite anzeigen oder im Namen des Benutzers handeln. Überall dort, wo Benutzereingaben angezeigt werden, etwa Kommentare, Suche und Profilfelder, besteht ein Risiko. Die Lösung besteht darin, Eingaben passend zu ihrem Anzeigeort korrekt zu kodieren, plus eine Content-Security-Policy.
- 02
Beispiel
In ein Profilfeld eines Forums eingegebener Text wird unverändert auf die Seite ausgegeben. Ein Angreifer legt dort ein Skript ab; jeder Moderator, der das Profil öffnet, sendet unwissentlich seine Sitzungsdaten an den Angreifer.
- 03
Häufiger Fehler
Der Versuch, sich durch das Filtern weniger Zeichen zu verteidigen. Filter lassen sich mit anderen Kodierungen umgehen; der richtige Ansatz ist eine kontextbezogene Ausgabekodierung und sichere, fertige Template-Werkzeuge.
- 04
Verwandte Begriffe
Passende Leistungen und Ratgeber
Über Ihr Projekt sprechen.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.