DFIELDSOLUTIONS

Sicherheit

GlossarCross-Site Scripting (XSS)

Ein Angriff, der feindliches JavaScript in eine Seite einschleust, die andere ansehen — der Browser führt den Code des Angreifers mit der Session des Opfers aus.

Die Seite ist vertrauenswürdig; alles, was auf ihr landet, erbt dieses Vertrauen. Wenn ein Kommentar, ein Profilfeld oder ein URL-Parameter unescaped im HTML landet, läuft das Skript des Angreifers im Browser jedes Besuchers — liest Session-Tokens, loggt Tasten, handelt als der Nutzer. Stored, Reflected und DOM-basiert sind die drei Formen.

Die Verteidigung ist Escaping als Standard — jedes Framework-Templating macht es, solange man es nicht ausschaltet — plus eine Content Security Policy als zweite Schicht. Wenn Nutzerinhalte jemals das DOM roh berühren können, werden sie es irgendwann.

Verwandte Begriffe

Die zugehörige Werkbank

Cybersecurity

Purple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.

Alle BegriffeGespräch beginnenMarkdown-Version

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“Von der LinkedIn-Nachricht zur Live-Seite. Zwei winzige Änderungen, dann online.”Michael J Ringer · Vilya ProtectionGründer · Spanien