Doimiy o'zaro sayt skripti nima?
Doimiy o'zaro sayt skripti nima?

Video: Doimiy o'zaro sayt skripti nima?

Video: Doimiy o'zaro sayt skripti nima?
Video: КОРОЛЕВСКИЙ Электроскутер CHOPPER CITYCOCO 3000w Электрочоппер citycoco ситикоко 3000w электроцикл 2024, May
Anonim

The doimiy (yoki saqlangan) XSS zaiflik a ning yanada halokatli variantidir kesib o'tish - sayt skripti kamchilik: bu tajovuzkor tomonidan taqdim etilgan ma'lumotlar server tomonidan saqlangan va keyinchalik HTML-dan to'g'ri chiqmasdan muntazam ko'rish jarayonida boshqa foydalanuvchilarga qaytarilgan "oddiy" sahifalarda doimiy ravishda ko'rsatilganda paydo bo'ladi.

Xuddi shunday, odamlar saytlararo skript misoli nima ekanligini so'rashadi.

Umumiy koʻrinish. Kesib o'tish - Sayt skripti ( XSS ) hujumlar in'ektsiya turi bo'lib, unda zararli skriptlar boshqa zararsiz va ishonchlilarga kiritiladi. veb-saytlar . XSS hujumlar tajovuzkor veb-ilovadan zararli kodni, odatda brauzer tomoni skripti shaklida boshqa oxirgi foydalanuvchiga yuborish uchun foydalanganda sodir bo'ladi.

Xuddi shunday, saytlararo skript nima va uni qanday qilib oldini olish mumkin? Birinchi usul siz mumkin va kerak foydalanish XSS oldini olish uchun ilovalaringizda paydo bo'ladigan zaifliklar foydalanuvchi kiritishidan qochishdir. Foydalanuvchi kiritishidan qochish orqali, veb tomonidan qabul qilingan ma'lumotlardagi asosiy belgilar sahifa bo'ladi bo'l oldini oldi har qanday yomon niyat bilan talqin qilinishidan.

Bundan tashqari, doimiy va doimiy bo'lmagan saytlararo skript hujumlari o'rtasidagi farq nima?

Yo'q - doimiy XSS - Asosiy farq veb-ilova zararli ma'lumotlarni saqlamaydi ichida ma'lumotlar bazasi. Maxsus holat yo'q - doimiy XSS deyiladi - bu turdagi hujum hech qanday DOM-ga asoslangan holda amalga oshiriladi XSS veb-serverga so'rovlar. Buzg'unchi to'g'ridan-to'g'ri JavaScript kodini kiritadi.

Saytlararo skript qanday ishlaydi?

Kesib o'tish - sayt skriptlari ishlaydi zaif tarmoqni manipulyatsiya qilish orqali sayt Shunday qilib, u foydalanuvchilarga zararli JavaScript-ni qaytaradi. Zararli kod jabrlanuvchining brauzerida ishga tushganda, tajovuzkor ularning ilova bilan o'zaro ta'sirini to'liq buzishi mumkin.

Tavsiya: