Reflected Cross-Site Scripting (Reflected XSS)
Reflected XSS кара приложение да върне злонамерен клиентски код от текуща HTTP заявка в отговора.
Какво е
Reflected XSS кара приложение да върне злонамерен клиентски код от текуща HTTP заявка в отговора.
Как работи
Жертвата отваря специално създаден link/request. Уязвимата страница отразява входа без правилно context-aware encoding и browser-ът го изпълнява в origin-а на сайта.
Как да се предотврати
Използвайте context-aware output encoding, безопасни templating frameworks, Content Security Policy (CSP), sanitization само когато HTML е действително разрешен, и избягвайте опасни DOM/HTML sinks.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Помагат частично
- WAF/API gateway · P14.7 XSS — частично
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.