Glosario Seguridad

Cross-site scripting (XSS)

Cross-site scripting (XSS) es una vulnerabilidad en la que un atacante consigue que un sitio web entregue un script malicioso al navegador de otros usuarios, donde se ejecuta con los privilegios del sitio.

Última revisión:

AdSense Placeholder
Slot: header_reference_page

En detalle

Ocurre cuando la entrada del usuario se coloca en una página sin escapar, por ejemplo un comentario con una etiqueta <script>. Un script que se ejecuta puede leer cookies, cambiar la página o actuar como el usuario. Defensas: escapar la salida según su contexto (vea Codificador de Entidades HTML), usar una Política de seguridad de contenido (CSP) estricta, marcar las cookies de sesión como HttpOnly y preferir frameworks que escapen por defecto.

Pruebe estas herramientas

Véase también

  • Glosario Política de seguridad de contenido (CSP)
    Una política de seguridad de contenido es una cabecera HTTP que indica al navegador de qué fuentes puede cargar una página scripts.
  • Glosario CSRF
    CSRF (cross-site request forgery) es un ataque que engaña al navegador de un usuario con sesión iniciada para que envíe una petición no.
  • Glosario Inyección SQL
    La inyección SQL es un ataque en el que se fabrica una entrada de modo que parte de ella se ejecute como comandos de base de datos.
  • Glosario Cookie
    Una cookie es un pequeño dato que un sitio web guarda en su navegador y devuelve con las peticiones posteriores.
AdSense Placeholder
Slot: footer_leaderboard