# Cross-site scripting (XSS)

> Támadás, ami ellenséges JavaScriptet juttat olyan oldalba, amit mások is néznek — a böngésző a támadó kódját futtatja az áldozat munkamenetével.

Az oldal megbízható; bármi, ami rákerül, örökli a bizalmat. Ha egy hozzászólás, profilmező vagy URL-paraméter escape-elés nélkül kerül a HTML-be, a támadó szkriptje minden látogató böngészőjében lefut — munkamenet-tokent olvas, billentyűket naplóz, a felhasználó nevében cselekszik. Tárolt, visszavert és DOM-alapú a három alakja.

A védelem az alapértelmezett escape-elés — minden keretrendszer sablonja megcsinálja, amíg ki nem kapcsolod —, plusz tartalombiztonsági irányelv második rétegként. Ha a felhasználói tartalom nyersen elérheti a DOM-ot, előbb-utóbb el is éri.

## Kapcsolódó fogalmak

- https://dfieldsolutions.hu/hu/fogalomtar/csrf.md
- https://dfieldsolutions.hu/hu/fogalomtar/csp.md
- https://dfieldsolutions.hu/hu/fogalomtar/owasp-top-10.md

---

Source: https://dfieldsolutions.hu/hu/fogalomtar/xss
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.hu/en/contact
