Cross-site scripting (XSS)
XSS · Un tipo de fallo en el que un atacante puede colocar su propio script en una página web y ejecutarlo en los navegadores de otros usuarios que abren esa página.
- 01
Por qué importa
Con XSS, un atacante puede secuestrar la sesión de la víctima, mostrar un formulario de inicio de sesión falso en la página o actuar en nombre del usuario. Hay riesgo en cualquier lugar donde se muestren datos introducidos por el usuario, como comentarios, búsqueda y campos de perfil. La solución consiste en codificar correctamente la entrada según el lugar donde se muestra, además de aplicar una política de seguridad de contenidos.
- 02
Ejemplo
El texto introducido en un campo de perfil de un foro se imprime en la página tal cual. Un atacante coloca allí un script; cada moderador que abre el perfil envía sin saberlo sus datos de sesión al atacante.
- 03
Error frecuente
Intentar defenderse filtrando algunos caracteres. Los filtros pueden evadirse con otras codificaciones; el enfoque correcto es la codificación de salida según el contexto y el uso de herramientas de plantillas seguras y prefabricadas.
- 04
Términos relacionados
Servicios y guías relacionados
Hablemos de tu proyecto.
Cuéntenos lo que necesita; definiremos el alcance juntos.