Über Ihr Projekt sprechen
01 / Glossar

Cross-Site-Scripting

XSS · Eine Art von Schwachstelle, bei der ein Angreifer ein eigenes Skript in eine Webseite einfügen und in den Browsern anderer Benutzer ausführen kann, die diese Seite öffnen.

  1. 01

    Warum es wichtig ist

    Mit XSS kann ein Angreifer die Sitzung des Opfers übernehmen, ein gefälschtes Anmeldeformular auf der Seite anzeigen oder im Namen des Benutzers handeln. Überall dort, wo Benutzereingaben angezeigt werden, etwa Kommentare, Suche und Profilfelder, besteht ein Risiko. Die Lösung besteht darin, Eingaben passend zu ihrem Anzeigeort korrekt zu kodieren, plus eine Content-Security-Policy.

  2. 02

    Beispiel

    In ein Profilfeld eines Forums eingegebener Text wird unverändert auf die Seite ausgegeben. Ein Angreifer legt dort ein Skript ab; jeder Moderator, der das Profil öffnet, sendet unwissentlich seine Sitzungsdaten an den Angreifer.

  3. 03

    Häufiger Fehler

    Der Versuch, sich durch das Filtern weniger Zeichen zu verteidigen. Filter lassen sich mit anderen Kodierungen umgehen; der richtige Ansatz ist eine kontextbezogene Ausgabekodierung und sichere, fertige Template-Werkzeuge.

  4. 04
Legen wir los

Über Ihr Projekt sprechen.

Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.