DFIELDSOLUTIONS

Biztonság

FogalomtárCross-site scripting (XSS)

Támadás, ami ellenséges JavaScriptet juttat olyan oldalba, amit mások is néznek — a böngésző a támadó kódját futtatja az áldozat munkamenetével.

Az oldal megbízható; bármi, ami rákerül, örökli a bizalmat. Ha egy hozzászólás, profilmező vagy URL-paraméter escape-elés nélkül kerül a HTML-be, a támadó szkriptje minden látogató böngészőjében lefut — munkamenet-tokent olvas, billentyűket naplóz, a felhasználó nevében cselekszik. Tárolt, visszavert és DOM-alapú a három alakja.

A védelem az alapértelmezett escape-elés — minden keretrendszer sablonja megcsinálja, amíg ki nem kapcsolod —, plusz tartalombiztonsági irányelv második rétegként. Ha a felhasználói tartalom nyersen elérheti a DOM-ot, előbb-utóbb el is éri.

Kapcsolódó fogalmak

Ide tartozó munkapad

Kiberbiztonság

Purple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.

Minden fogalomKezdjünk beszélgetniMarkdown-változat

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“LinkedIn üzenettől az élő oldalig. Két apró javítás, aztán kész.”Michael J Ringer · Vilya ProtectionAlapító · Spanyolország