Siteler arası betik çalıştırma
XSS · Saldırganın bir web sayfasına kendi betiğini yerleştirip o sayfayı açan diğer kullanıcıların tarayıcısında çalıştırabildiği açık türü.
- 01
Neden önemli?
XSS ile saldırgan, kurbanın oturumunu ele geçirebilir, sayfada sahte bir giriş formu gösterebilir ya da kullanıcı adına işlem yapabilir. Yorum, arama ve profil alanları gibi kullanıcı girdisinin sayfada gösterildiği her yer risklidir. Çözüm, girdinin gösterildiği yere uygun biçimde kodlanması ve içerik güvenlik politikasıdır.
- 02
Örnek
Bir forumun profil alanına yazılan metin olduğu gibi sayfaya basılıyor. Saldırgan bu alana bir betik yazar; profilini açan her yönetici fark etmeden saldırgana oturum bilgisini göndermiş olur.
- 03
Sık yapılan hata
Yalnız bazı karakterleri filtreleyerek korunmaya çalışmak. Filtreler farklı kodlamalarla atlatılabilir; doğru yöntem, çıktının bağlamına göre kodlanması ve hazır, güvenli şablon araçlarının kullanılmasıdır.
- 04
İlgili terimler
İlgili hizmet ve rehberler
Projenizi konuşalım.
İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.