# Was ist Cross-Site Scripting (XSS)?

> Cross-Site Scripting (XSS) ist eine Webanwendungs-Schwäche, die es ermöglicht, dass vom Angreifer kontrollierter Inhalt im Browser eines anderen Benutzers innerhalb eines vertrauenswürdigen Anwendungskontexts als ausführbarer Code interpretiert wird.

- Kanonische URL: https://yellowcube.eu/de/glossary/cross-site-scripting/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Der Inhalt kann sofort zurückgegeben, gespeichert und später ausgeliefert oder durch unsichere clientseitige Dokumentenmanipulation eingefügt werden. Die Ausführung kann mit dem Origin der Seite und dem zugänglichen Benutzerkontext agieren und angezeigte Inhalte, Daten oder Aktionen beeinflussen.

Prävention hängt davon ab, nicht vertrauenswürdige Daten aus ausführbaren Kontexten herauszuhalten. Anwendungen sollten sicheres Framework-Verhalten und sichere Sinks verwenden, kontextspezifische Ausgabe-Codierung anwenden und Inhalte sanitisieren, wenn Benutzern bewusst begrenztes Markup erlaubt wird.

### Wichtigste Punkte

- **Übliche Formen:** Reflected XSS gibt unsichere Eingaben in einer Antwort zurück, Stored XSS liefert zuvor gespeicherte Inhalte aus, und Document-Object-Model-basiertes XSS entsteht durch unsicheren clientseitigen Datenfluss und Ausführung.
- **Primäre Prävention:** Templating und Browser-Schnittstellen bevorzugen, die Werte als Text behandeln, Ausgaben für den exakten Kontext codieren, gefährliche URLs validieren, unnötige dynamische Codeausführung vermeiden und gepflegte Sanitizer für erlaubtes Markup verwenden.
- **Eindämmung:** Eine gut entworfene Content Security Policy anwenden, sensible Cookies schützen, exponierte Browser-Daten minimieren und Drittanbieter-Skripte als Defense in Depth einschränken — nicht als Ersatz für sichere Datenbehandlung.
- **Wichtige Einschränkung:** Eingabevalidierung, eine Web Application Firewall oder eine Content Security Policy allein kann nicht jeden Ausführungskontext oder clientseitigen Pfad abdecken. Die Same-Origin-Policy eines Browsers verhindert keinen Code, den die vertrauenswürdige Seite selbst eingeführt hat.

### Verwandte Begriffe

[Webanwendungssicherheit](<https://yellowcube.eu/de/glossary/web-application-security/>) · [Cross-Site Request Forgery (CSRF)](<https://yellowcube.eu/de/glossary/cross-site-request-forgery/>) · [Clickjacking](<https://yellowcube.eu/de/glossary/clickjacking/>) · [Web Application Firewall (WAF)](<https://yellowcube.eu/de/glossary/web-application-firewall/>) · [Browser-Sicherheit](<https://yellowcube.eu/de/glossary/browser-security/>)

### Quellen

[OWASP Cross-Site Scripting Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html) · [MITRE CWE-79: Cross-site Scripting](https://cwe.mitre.org/data/definitions/79.html)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

