Обсудим ваш проект

Межсайтовый скриптинг

XSS · Тип уязвимости, при которой злоумышленник может поместить собственный скрипт на веб-страницу и выполнить его в браузерах других пользователей, открывающих эту страницу.

  1. 01

    Почему это важно

    С помощью XSS злоумышленник может перехватить сессию жертвы, показать на странице поддельную форму входа или действовать от имени пользователя. В зоне риска любое место, где отображается пользовательский ввод, например комментарии, поиск и поля профиля. Решение — корректное кодирование ввода в зависимости от места вывода, а также политика безопасности содержимого.

  2. 02

    Пример

    Текст, введённый в поле профиля форума, выводится на страницу как есть. Злоумышленник помещает туда скрипт; каждый модератор, открывающий профиль, незаметно отправляет злоумышленнику данные своей сессии.

  3. 03

    Частая ошибка

    Попытки защищаться, фильтруя несколько символов. Фильтры можно обойти с помощью других кодировок; правильный подход — кодирование вывода с учётом контекста и использование безопасных готовых средств шаблонизации.

  4. 04
Начнём

Обсудим ваш проект.

Расскажите о задаче — объём определим вместе.