Межсайтовый скриптинг (XSS)
Межсайтовый скриптинг (англ. cross-site scripting, XSS) — это атака, при которой злоумышленник может заставить целевой сайт выполнить вредоносный код, как будто он является его частью. Этот код может выполнять все те же действия, что и собственный код сайта. Например, злоумышленник может:
- Получить доступ и изменить содержимое загруженных страниц сайта и локального хранилища.
- Выполнять HTTP-запросы с учётными данными пользователя, что позволяет ему выдавать себя за пользователя и получать доступ к конфиденциальным данным.
XSS-атаки основаны на двух действиях веб-сайта:
- Принятие входных данных, которые могли быть сгенерированы злоумышленником.
- Включение этих входных данных на страницу без очистки, то есть без гарантии того, что они не будут исполняться как JavaScript.
Смотрите также
- Межсайтовый скриптинг (XSS)
- Cross-site scripting на сайте OWASP (англ.)