# Qu'est-ce que le cross-site scripting (XSS) ?

> Le cross-site scripting (XSS) est une faiblesse d'application web qui permet à du contenu contrôlé par un attaquant d'être interprété comme du code exécutable dans le navigateur d'un autre utilisateur, au sein d'un contexte applicatif fiable.

- URL canonique: https://yellowcube.eu/fr/glossary/cross-site-scripting/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Le contenu peut être renvoyé immédiatement, stocké et servi plus tard, ou introduit via une manipulation documentaire côté client dangereuse. L'exécution peut agir avec l'origine de la page et le contexte utilisateur accessible, affectant contenu affiché, données ou actions.

La prévention dépend du maintien des données non fiables hors des contextes exécutables. Les applications doivent utiliser un comportement de framework et des sinks sûrs, appliquer un encodage de sortie propre au contexte et assainir le contenu lorsque les utilisateurs sont intentionnellement autorisés à fournir un balisage limité.

### Points clés

- **Formes courantes:** Le XSS réfléchi renvoie une entrée dangereuse dans une réponse, le XSS stocké sert du contenu précédemment enregistré, et le XSS fondé sur le Document Object Model naît d'un flux de données et d'une exécution côté client dangereux.
- **Prévention principale:** Préférer le templating et les interfaces du navigateur qui traitent les valeurs comme du texte, encoder la sortie pour son contexte exact, valider les URL dangereuses, éviter l'exécution de code dynamique inutile et utiliser des assainisseurs maintenus pour le balisage permis.
- **Confinement:** Appliquer une Content Security Policy bien conçue, protéger les cookies sensibles, minimiser les données de navigateur exposées et contraindre les scripts tiers en défense en profondeur plutôt qu'en substituts d'un traitement sûr des données.
- **Limite importante:** La validation des entrées, un pare-feu d'applications web ou une Content Security Policy seuls ne peuvent couvrir chaque contexte d'exécution ni chaque chemin côté client. La politique de même origine du navigateur n'empêche pas le code que la page fiable a elle-même introduit.

### Termes associés

[Sécurité des applications web](<https://yellowcube.eu/fr/glossary/web-application-security/>) · [Cross-site request forgery (CSRF)](<https://yellowcube.eu/fr/glossary/cross-site-request-forgery/>) · [Clickjacking](<https://yellowcube.eu/fr/glossary/clickjacking/>) · [Pare-feu d'applications web (WAF)](<https://yellowcube.eu/fr/glossary/web-application-firewall/>) · [Sécurité du navigateur](<https://yellowcube.eu/fr/glossary/browser-security/>)

### Sources

[OWASP Cross-Site Scripting Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html) · [MITRE CWE-79: Cross-site Scripting](https://cwe.mitre.org/data/definitions/79.html)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

