QamoosTech
الأمانمتوسط

Cross-Site Scripting (XSS)

البرمجة عبر الموقع

النطقكروس سايت سكريبمينج

التعريف

ثغرة أمنية تتيح للمهاجمين حقن نصوص برمجية ضارة تعمل جهة العميل داخل صفحة الويب التي يشاهدها مستخدمون آخرون. تحدث هذه المشكلة عادةً عندما تأخذ التطبيقات مدخلات المستخدم وتعرضها في المتصفح دون التحقق منها أو تنقيتها بشكل صحيح.

أين تسمعه؟

في عمليات التدقيق الأمني، تقارير اختبار الاختراق، مراجعات الكود، وعند مناقشة تنقية المدخلات.

أمثلة

  • The security scan flagged an XSS vulnerability in the user profile comment section.حدد الفحص الأمني ثغرة XSS في قسم تعليقات الملف الشخصي للمستخدم.
  • We must sanitize all user inputs to prevent stored XSS attacks.يجب علينا تنقية جميع مدخلات المستخدمين لمنع هجمات XSS المخزنة.

خطأ شائع

الاعتقاد بأن هجمات XSS تؤثر فقط على المستخدمين العاديين؛ إذ يمكن للمهاجمين أيضاً استخدام هجمات XSS المخزنة لاستهداف المديرين والسيطرة على التطبيق بالكامل.