Межсайтовый скриптинг
XSS · Тип уязвимости, при которой злоумышленник может поместить собственный скрипт на веб-страницу и выполнить его в браузерах других пользователей, открывающих эту страницу.
- 01
Почему это важно
С помощью XSS злоумышленник может перехватить сессию жертвы, показать на странице поддельную форму входа или действовать от имени пользователя. В зоне риска любое место, где отображается пользовательский ввод, например комментарии, поиск и поля профиля. Решение — корректное кодирование ввода в зависимости от места вывода, а также политика безопасности содержимого.
- 02
Пример
Текст, введённый в поле профиля форума, выводится на страницу как есть. Злоумышленник помещает туда скрипт; каждый модератор, открывающий профиль, незаметно отправляет злоумышленнику данные своей сессии.
- 03
Частая ошибка
Попытки защищаться, фильтруя несколько символов. Фильтры можно обойти с помощью других кодировок; правильный подход — кодирование вывода с учётом контекста и использование безопасных готовых средств шаблонизации.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.