Az oldal megbízható; bármi, ami rákerül, örökli a bizalmat. Ha egy hozzászólás, profilmező vagy URL-paraméter escape-elés nélkül kerül a HTML-be, a támadó szkriptje minden látogató böngészőjében lefut — munkamenet-tokent olvas, billentyűket naplóz, a felhasználó nevében cselekszik. Tárolt, visszavert és DOM-alapú a három alakja.
A védelem az alapértelmezett escape-elés — minden keretrendszer sablonja megcsinálja, amíg ki nem kapcsolod —, plusz tartalombiztonsági irányelv második rétegként. Ha a felhasználói tartalom nyersen elérheti a DOM-ot, előbb-utóbb el is éri.
Kapcsolódó fogalmak
CSRF
Cross-site request forgery — egy bejelentkezett böngésző rávétele, hogy olyan kérést küldjön, amit a felhasználó nem akart, a cookie-jaira lovagolva.
Tartalombiztonsági irányelv (CSP)
Fejléc, ami fehérlistán tartja, honnan jöhet az oldal szkriptje, stílusa, képe és kapcsolata — a második fal, ami az XSS-t akkor is megállítja, ha az injekció megtörtént.
OWASP Top 10
A webes alkalmazások legkritikusabb biztonsági kockázatainak régóta ismert közösségi listája, néhány évente frissítve.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
