XSS (Cross-Site Scripting) Saldırıları ve Savunma Stratejileri
XSS saldırıları, kullanıcı tarayıcılarında zararlı script çalıştırarak oturum çalma, kimlik avı ve veri hırsızlığına neden olabilir. Korunma yöntemlerini öğrenin.
XSS Nedir?
Cross-Site Scripting (XSS), saldırganların güvenilir web sitelerine kötü amaçlı istemci tarafı komut dosyaları enjekte etmesine olanak tanıyan bir saldırı türüdür.
XSS Türleri
- Yansıtılan (Reflected) XSS: Kötü amaçlı betik, URL parametresi aracılığıyla sunucuya gönderilir ve hemen dönülür.
- Depolanmış (Stored) XSS: Kötü amaçlı kod veritabanına kaydedilir ve tüm kullanıcılara sunulur.
- DOM tabanlı XSS: Tarayıcının DOM ortamında gerçekleşir.
Koruma Yöntemleri
- Çıkış kodlaması (Output Encoding) kullanın
- Content Security Policy (CSP) başlıkları ekleyin
- HTTPOnly ve Secure çerez bayraklarını kullanın
- Güvenilir kütüphaneler (DOMPurify) ile giriş temizleme yapın