Przejdź do treści głównej
INF.03Sieci i Bezpieczeństwo

Atak XSS (Cross-Site Scripting)

Atak polegający na wstrzyknięciu złośliwego skryptu JavaScript do strony internetowej, który jest następnie wykonywany w przeglądarce ofiary.

Rodzaje ataków XSS:

  1. Reflected XSS (odbity) – złośliwy kod jest przesyłany w parametrze URL (np. szukaj.php?q=<script>...) i od razu wyświetlany na stronie.
  2. Stored / Persistent XSS (trwały) – złośliwy skrypt zostaje trwale zapisany w bazie danych (np. jako treść komentarza na forum) i wykonuje się u każdego odwiedzającego.
  3. DOM-based XSS – błąd w skrypcie JS klienta niebezpiecznie manipulującym drzewem DOM (innerHTML, eval()).

Skutki ataku XSS:

  • Kradzież ciasteczek sesyjnych (document.cookie) i przejęcie konta użytkownika.
  • Podmiana treści witryny (phishing).
  • Wykonywanie nieautoryzowanych akcji w imieniu zalogowanego użytkownika.

Ochrona:

  • Używanie htmlspecialchars() w PHP przy wyświetlaniu danych.
  • W JS stosowanie textContent zamiast innerHTML.
  • Ustawienie flagi HttpOnly na ciasteczkach sesyjnych.

Chcesz sprawdzić to pojęcie w praktyce?

Przeszukaj pytania z oficjalnych arkuszy CKE powiązane z hasłem Atak XSS (Cross-Site Scripting) lub rozpocznij trening.