Glossaire Sécurité

Cross-site scripting (XSS)

Le cross-site scripting (XSS) est une vulnérabilité dans laquelle un attaquant fait livrer par un site web un script malveillant aux navigateurs d'autres utilisateurs, où il s'exécute avec les privilèges du site.

Dernière vérification:

AdSense Placeholder
Slot: header_reference_page

En détail

Elle survient quand une entrée utilisateur est placée dans une page sans être échappée, par exemple un commentaire contenant une balise <script>. Un script qui s'exécute peut lire les cookies, modifier la page ou agir comme l'utilisateur. Défenses : échapper la sortie selon son contexte (voyez Encodeur d'Entités HTML), utiliser une Politique de sécurité du contenu (CSP) stricte, marquer les cookies de session HttpOnly et préférer les frameworks qui échappent par défaut.

Essayez ces outils

Voir aussi

  • Glossaire Politique de sécurité du contenu (CSP)
    Une politique de sécurité du contenu est un en-tête HTTP qui indique au navigateur de quelles sources une page peut charger scripts.
  • Glossaire CSRF
    Le CSRF (cross-site request forgery) est une attaque qui trompe le navigateur d'un utilisateur connecté pour qu'il envoie une requête non.
  • Glossaire Injection SQL
    L'injection SQL est une attaque dans laquelle une entrée est fabriquée pour qu'une partie soit exécutée comme des commandes de base de.
  • Glossaire Cookie
    Un cookie est une petite donnée qu'un site web enregistre dans votre navigateur et renvoie avec les requêtes suivantes.
AdSense Placeholder
Slot: footer_leaderboard