![]() |
Что реально помогает не дать XSS засунуть на сайт?
Видел кучу постов с советами по XSS, но часто получается либо слишком общий набор правил, либо просто копипаста с OWASP без оглядки на реальность. Кто как обычно у себя борется с этим? Я в основном делаю фильтрацию на входе и вывожу данные через функции, которые экранируют спецсимволы — например htmlspecialchars в PHP. Еще стараюсь использовать Content Security Policy, чтобы ограничить запуск скриптов. Но вот интересно, кто-то пользуется библиотеками типа DOMPurify для очистки HTML в браузере? Или это лишний уровень?
Ещё меня волнует, как правильно проверять сам сайт на XSS — просто через разные payload’ы вставлять или лучше брать готовые наборы из Burp Suite или OWASP ZAP? И кто-то пробовал автоматические сканеры на больших проектах, реально ли их результаты можно считать частью защиты, а не просто списком раздражающих false positive? Короче, делитесь, у кого какие приемы и сколько времени ушло на то, чтобы поставить защиту от XSS не «для галочки», а так чтобы реально работала. |
| Время: 00:31 |