Pentest Orta 5 ay önce

XSS (Cross-Site Scripting) Saldırıları ve Savunma Stratejileri

XSS saldırıları, kullanıcı tarayıcılarında zararlı script çalıştırarak oturum çalma, kimlik avı ve veri hırsızlığına neden olabilir. Korunma yöntemlerini öğrenin.

XSS Nedir?

Cross-Site Scripting (XSS), saldırganların güvenilir web sitelerine kötü amaçlı istemci tarafı komut dosyaları enjekte etmesine olanak tanıyan bir saldırı türüdür.

XSS Türleri

  • Yansıtılan (Reflected) XSS: Kötü amaçlı betik, URL parametresi aracılığıyla sunucuya gönderilir ve hemen dönülür.
  • Depolanmış (Stored) XSS: Kötü amaçlı kod veritabanına kaydedilir ve tüm kullanıcılara sunulur.
  • DOM tabanlı XSS: Tarayıcının DOM ortamında gerçekleşir.

Koruma Yöntemleri

  • Çıkış kodlaması (Output Encoding) kullanın
  • Content Security Policy (CSP) başlıkları ekleyin
  • HTTPOnly ve Secure çerez bayraklarını kullanın
  • Güvenilir kütüphaneler (DOMPurify) ile giriş temizleme yapın