ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Что реально помогает не дать XSS засунуть на сайт?
  #1  
Старый 19.07.2026, 20:40
ChaoS LegioN
Новичок
Регистрация: 12.10.2004
Сообщений: 16
С нами: 11355785

Репутация: 0
По умолчанию Что реально помогает не дать XSS засунуть на сайт?

Видел кучу постов с советами по XSS, но часто получается либо слишком общий набор правил, либо просто копипаста с OWASP без оглядки на реальность. Кто как обычно у себя борется с этим? Я в основном делаю фильтрацию на входе и вывожу данные через функции, которые экранируют спецсимволы — например htmlspecialchars в PHP. Еще стараюсь использовать Content Security Policy, чтобы ограничить запуск скриптов. Но вот интересно, кто-то пользуется библиотеками типа DOMPurify для очистки HTML в браузере? Или это лишний уровень?

Ещё меня волнует, как правильно проверять сам сайт на XSS — просто через разные payload’ы вставлять или лучше брать готовые наборы из Burp Suite или OWASP ZAP? И кто-то пробовал автоматические сканеры на больших проектах, реально ли их результаты можно считать частью защиты, а не просто списком раздражающих false positive?

Короче, делитесь, у кого какие приемы и сколько времени ушло на то, чтобы поставить защиту от XSS не «для галочки», а так чтобы реально работала.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.