XSS hücumları: üç növü və çoxqatlı müdafiə

·9 dəq oxu·XSS · CSP · frontend

XSS hücumunda təcavüzkar sizin saytınızın adından istifadəçinin brauzerində kod icra edir. Nəticə: sessiya oğurluğu, saxta formalar, hesab ələ keçirmə.

Üç növ

  • Əks olunan (reflected) — zərərli kod URL parametrindən birbaşa səhifəyə düşür
  • Saxlanılan (stored) — kod bazaya yazılır və hər baxışda icra olunur; ən təhlükəlisidir
  • DOM əsaslı — server deyil, brauzerdəki JavaScript kodu təhlükəsiz olmayan yazma əməliyyatı aparır

Müdafiə qatları

  1. Çıxışda kontekstə uyğun kodlaşdırma tətbiq edin (HTML, atribut, JS, URL üçün ayrı)
  2. innerHTML, dangerouslySetInnerHTML və eval istifadəsindən imtina edin
  3. Zəruri HTML-i DOMPurify kimi kitabxana ilə təmizləyin
  4. CSP ilə inline skriptləri bloklayın
  5. Sessiya kukilərini HttpOnly edin ki, oğurluq təsiri azalsın

Domeninizi indi yoxlayın

Sipər bu məqalədə göstərilən konfiqurasiyaları avtomatik yoxlayır və 1–100 arası təhlükəsizlik skoru verir.

Pulsuz skan et

Oxşar məqalələr

Ümumi 24 məqalə. Hamısına bax