Почему это важно
Такой код может читать доступные данные, менять интерфейс и отправлять запросы с полномочиями сеанса браузера.
Что подтверждено
XSS возникает, когда недоверенные данные попадают в исполняемый контекст браузера или опасный приёмник и воспринимаются как код, а не как данные.
Граница применимости: Модель выполнения XSS в браузере.
Контекстное кодирование и безопасные API устраняют опасную интерпретацию; CSP, атрибуты cookie и WAF лишь ограничивают часть последствий и путей атаки и не заменяют исправление причины.
Граница применимости: Основные и дополнительные уровни защиты от XSS.
Что проверить
- Найдите источник данных и место их использования.
- Используйте безопасные API.
- Кодируйте данные для конкретного контекста.
Первоисточники
Cross Site Scripting Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Определяет context-specific output encoding и safe sinks; CSP и WAF рассматривает как дополнительные, а не основные XSS controls.
Открыть первоисточникContent Security Policy Level 3
World Wide Web Consortium · W3C Working Draft, 5 May 2026
Определяет CSP directives, source lists, nonce-source и browser enforcement для загрузки и исполнения content.
Открыть первоисточникCookies: HTTP State Management Mechanism
Internet Engineering Task Force · RFC 10025, July 2026
Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.
Открыть первоисточник