KB / Глосарій / Міжсайтовий скриптинг

Міжсайтовий скриптинг

Cross-Site Scripting
Також: XSS
web UA EN

XSS (Cross-Site Scripting) — клас вразливостей, при якому зловмисник впроваджує шкідливий JavaScript-код у веб-сторінку, що переглядається іншими користувачами.

Типи

  • Stored XSS — шкідливий код зберігається на сервері (база даних, коментарі).
  • Reflected XSS — код відображається одразу у відповіді сервера на запит.
  • DOM-based XSS — маніпуляції з DOM без участі сервера.

Наслідки

Крадіжка cookies/сесій, перехоплення форм, фішинг від імені сайту, drive-by download.

Захист

Екранування виводу (htmlspecialchars), CSP-заголовки, HTTPOnly cookies.

Вперше тут?
Новачок на Bastion?
Почни з гайду користувача.
Відкрити гайд →
?