# Cross-Site Scripting (XSS)

> Ein Angriff, der feindliches JavaScript in eine Seite einschleust, die andere ansehen — der Browser führt den Code des Angreifers mit der Session des Opfers aus.

Die Seite ist vertrauenswürdig; alles, was auf ihr landet, erbt dieses Vertrauen. Wenn ein Kommentar, ein Profilfeld oder ein URL-Parameter unescaped im HTML landet, läuft das Skript des Angreifers im Browser jedes Besuchers — liest Session-Tokens, loggt Tasten, handelt als der Nutzer. Stored, Reflected und DOM-basiert sind die drei Formen.

Die Verteidigung ist Escaping als Standard — jedes Framework-Templating macht es, solange man es nicht ausschaltet — plus eine Content Security Policy als zweite Schicht. Wenn Nutzerinhalte jemals das DOM roh berühren können, werden sie es irgendwann.

## Verwandte Begriffe

- https://dfieldsolutions.com/de/glossar/csrf.md
- https://dfieldsolutions.com/de/glossar/csp.md
- https://dfieldsolutions.com/de/glossar/owasp-top-10.md

---

Source: https://dfieldsolutions.com/de/glossar/xss
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
