INF.03Sieci i Bezpieczeństwo
Atak XSS (Cross-Site Scripting)
Atak polegający na wstrzyknięciu złośliwego skryptu JavaScript do strony internetowej, który jest następnie wykonywany w przeglądarce ofiary.
Rodzaje ataków XSS:
- Reflected XSS (odbity) – złośliwy kod jest przesyłany w parametrze URL (np.
szukaj.php?q=<script>...) i od razu wyświetlany na stronie. - Stored / Persistent XSS (trwały) – złośliwy skrypt zostaje trwale zapisany w bazie danych (np. jako treść komentarza na forum) i wykonuje się u każdego odwiedzającego.
- DOM-based XSS – błąd w skrypcie JS klienta niebezpiecznie manipulującym drzewem DOM (
innerHTML,eval()).
Skutki ataku XSS:
- Kradzież ciasteczek sesyjnych (
document.cookie) i przejęcie konta użytkownika. - Podmiana treści witryny (phishing).
- Wykonywanie nieautoryzowanych akcji w imieniu zalogowanego użytkownika.
Ochrona:
- Używanie
htmlspecialchars()w PHP przy wyświetlaniu danych. - W JS stosowanie
textContentzamiastinnerHTML. - Ustawienie flagi
HttpOnlyna ciasteczkach sesyjnych.
Chcesz sprawdzić to pojęcie w praktyce?
Przeszukaj pytania z oficjalnych arkuszy CKE powiązane z hasłem Atak XSS (Cross-Site Scripting) lub rozpocznij trening.