XSS hücumları: üç növü və çoxqatlı müdafiə
·9 dəq oxu·XSS · CSP · frontend
XSS hücumunda təcavüzkar sizin saytınızın adından istifadəçinin brauzerində kod icra edir. Nəticə: sessiya oğurluğu, saxta formalar, hesab ələ keçirmə.
Üç növ
- Əks olunan (reflected) — zərərli kod URL parametrindən birbaşa səhifəyə düşür
- Saxlanılan (stored) — kod bazaya yazılır və hər baxışda icra olunur; ən təhlükəlisidir
- DOM əsaslı — server deyil, brauzerdəki JavaScript kodu təhlükəsiz olmayan yazma əməliyyatı aparır
Müdafiə qatları
- Çıxışda kontekstə uyğun kodlaşdırma tətbiq edin (HTML, atribut, JS, URL üçün ayrı)
- innerHTML, dangerouslySetInnerHTML və eval istifadəsindən imtina edin
- Zəruri HTML-i DOMPurify kimi kitabxana ilə təmizləyin
- CSP ilə inline skriptləri bloklayın
- Sessiya kukilərini HttpOnly edin ki, oğurluq təsiri azalsın