# Mi a cross-site scripting (XSS)?

> A cross-site scripting (XSS) webalkalmazás-gyengeség, amely lehetővé teszi, hogy a támadó által vezérelt tartalom végrehajtható kódként értelmeződjön egy másik felhasználó böngészőjében egy megbízható alkalmazáskontextusban.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/cross-site-scripting/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A tartalom azonnal visszatérhet, tárolva később kiszolgálható, vagy nem biztonságos kliensoldali dokumentummanipuláción keresztül kerülhet be. A végrehajtás az oldal origójával és elérhető felhasználói kontextusával cselekedhet, befolyásolva a megjelenített tartalmat, adatokat vagy műveleteket.

A megelőzés attól függ, hogy a nem megbízható adat kívül marad-e a végrehajtható kontextusokon. Az alkalmazásoknak biztonságos keretrendszer-viselkedést és sink-felületeket kell használniuk, kontextusspecifikus kimeneti kódolást kell alkalmazniuk, és szanitálniuk kell a tartalmat, amikor a felhasználók szándékosan adhatnak korlátozott jelölést.

### Legfontosabb pontok

- **Gyakori formák:** A reflected XSS nem biztonságos bemenetet ad vissza egy válaszban, a tárolt XSS korábban mentett tartalmat szolgál ki, a Document Object Model-alapú XSS pedig nem biztonságos kliensoldali adatfolyamból és végrehajtásból ered.
- **Elsődleges megelőzés:** Részesítse előnyben az értékeket szövegként kezelő sablonozást és böngészőfelületeket, kódolja a kimenetet a pontos kontextusához, validálja a veszélyes URL-eket, kerülje a felesleges dinamikus kódvégrehajtást, és használjon karbantartott szanitereket a megengedett jelöléshez.
- **Visszaszorítás:** Alkalmazzon jól megtervezett Content Security Policy-t, védje az érzékeny cookie-kat, minimalizálja az exponált böngészőadatokat, és korlátozza a harmadikfél-szkripteket mélységi védelemként, nem a biztonságos adatkezelés helyettesítőjeként.
- **Fontos korlát:** A bemenetvalidálás, webalkalmazási tűzfal vagy Content Security Policy önmagában nem tudja lefedni minden végrehajtási kontextust vagy kliensoldali útvonalat. A böngésző same-origin szabályzata nem akadályozza meg a megbízható oldal által maga bevezetett kódot.

### Kapcsolódó kifejezések

[Webalkalmazás-biztonság](<https://yellowcube.eu/hu/glossary/web-application-security/>) · [Cross-site request forgery (CSRF)](<https://yellowcube.eu/hu/glossary/cross-site-request-forgery/>) · [Clickjacking](<https://yellowcube.eu/hu/glossary/clickjacking/>) · [Webalkalmazási tűzfal (WAF)](<https://yellowcube.eu/hu/glossary/web-application-firewall/>) · [Böngészőbiztonság](<https://yellowcube.eu/hu/glossary/browser-security/>)

### Források

[OWASP Cross-Site Scripting Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html) · [MITRE CWE-79: Cross-site Scripting](https://cwe.mitre.org/data/definitions/79.html)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

