Веб и безопасность приложений · проверено по источникам

Межсайтовый скриптинг (XSS)

XSS — уязвимость, при которой управляемое злоумышленником содержимое выполняется как код в контексте доверенного источника.

Также ищут: Cross-site scripting · XSS · script injection

Практический смысл

Почему это важно

Такой код может читать доступные данные, менять интерфейс и отправлять запросы с полномочиями сеанса браузера.

Доказательная часть

Что подтверждено

  1. XSS возникает, когда недоверенные данные попадают в исполняемый контекст браузера или опасный приёмник и воспринимаются как код, а не как данные.

    Граница применимости: Модель выполнения XSS в браузере.

  2. Контекстное кодирование и безопасные API устраняют опасную интерпретацию; CSP, атрибуты cookie и WAF лишь ограничивают часть последствий и путей атаки и не заменяют исправление причины.

    Граница применимости: Основные и дополнительные уровни защиты от XSS.

Перед спецификацией

Что проверить

  1. Найдите источник данных и место их использования.
  2. Используйте безопасные API.
  3. Кодируйте данные для конкретного контекста.
Открытые основания

Первоисточники

  • Официальная документация

    Cross Site Scripting Prevention Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Определяет context-specific output encoding и safe sinks; CSP и WAF рассматривает как дополнительные, а не основные XSS controls.

    Открыть первоисточник
  • Первичная спецификация

    Content Security Policy Level 3

    World Wide Web Consortium · W3C Working Draft, 5 May 2026

    Определяет CSP directives, source lists, nonce-source и browser enforcement для загрузки и исполнения content.

    Открыть первоисточник
  • Первичная спецификация

    Cookies: HTTP State Management Mechanism

    Internet Engineering Task Force · RFC 10025, July 2026

    Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие