Cross-site scripting
XSS · Un tipo di vulnerabilità in cui un attaccante può inserire il proprio script in una pagina web ed eseguirlo nei browser di altri utenti che aprono quella pagina.
- 01
Perché è importante
Con XSS un attaccante può dirottare la sessione della vittima, mostrare nella pagina un modulo di accesso falso o agire per conto dell'utente. È a rischio ogni punto in cui viene visualizzato l'input dell'utente, come commenti, ricerca e campi del profilo. La soluzione è codificare correttamente l'input in base al punto in cui viene visualizzato, oltre a una content security policy.
- 02
Esempio
Il testo inserito in un campo del profilo di un forum viene stampato nella pagina così com'è. Un attaccante ci inserisce uno script; ogni moderatore che apre il profilo invia senza saperlo i propri dati di sessione all'attaccante.
- 03
Errore comune
Cercare di difendersi filtrando alcuni caratteri. I filtri possono essere aggirati con altre codifiche; l'approccio giusto è la codifica dell'output in base al contesto e l'uso di strumenti di template pronti e sicuri.
- 04
Termini correlati
Servizi e guide correlati
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.