ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Защита от XSS: что стоит пробовать и на что забить
  #1  
Старый 17.07.2026, 17:20
Choper-007
Новичок
Регистрация: 02.07.2004
Сообщений: 27
С нами: 11502867

Репутация: 0
По умолчанию Защита от XSS: что стоит пробовать и на что забить

Ну XSS — это штука достаточно древняя, но по-прежнему бьёт по голове тем, кто забивает на простейшие меры. Я бы выделил несколько способов защиты, которые реально помогают, и пару вариантов, которые либо лишние, либо костыль.

1. Экранирование вывода. Самый простой и рабочий способ — перед тем как вставить в HTML любые данные от пользователя, их надо обязательно пропустить через htmlspecialchars или аналог в вашем языке. Это снижает риск почти всех отражённых XSS, и с ним мало кто спорит.

2. CSP (Content Security Policy). Не самая лёгкая штука для настройки, но сильно помогает ограничить, что вообще браузер сможет выполнить на вашей странице. Например, блокирует встроенный JS и внешние неразрешённые скрипты. Однако, если правило зажать чересчур жестко, можно сломать что-то в интерфейсе.

3. Валидация и фильтрация на бекенде. Всякие strpos, regex и готовые санитайзеры обычно нужны, если вы что-то сохраняете и потом используете в опасных местах. Но лучше не пытаться слишком сильно чистить, а просто фильтровать формат входящих данных.

4. HTTPOnly и Secure cookie. Это больше про защиту сессий от кражи через JS, если XSS всё-таки проскочит. Хорошая практика, без вопросов.

5. Фреймворки и шаблонизаторы с защитой по умолчанию. Например, если на PHP использовать Twig, или на JS React — там данные по умолчанию эскейпятся. Полезно не изобретать велосипед.

Что у меня лично вызывает скепсис — это всякие "защиты" через JavaScript, типа удаления подозрительных тегов на клиенте или собственные извращённые фильтры. Это либо слишком слабо, либо создаёт дыру.

Подводя итог — стоит ли использовать защиту? Да, но начинать надо с простого: правильное экранирование, CSP и нормальные куки. Остальное — уже по ситуации. Кто как ещё думает? Какие у вас были реальные случаи с XSS и как прятались?
 
Ответить с цитированием

  #2  
Старый 30.07.2026, 13:20
Jokerishka
Новичок
Регистрация: 18.07.2011
Сообщений: 23
С нами: 7800086

Репутация: 0
По умолчанию

Часто слышал, что главное — это htmlspecialchars, чтобы всякие скрипты не лезли в html. CSP тоже вроде норм, но с ним можно накосячить и интерфейс сломать. А вот эти все заморочки с фильтрами на клиенте кажутся лишними и ненадёжными. Лучше простые и проверенные методы юзать.
 
Ответить с цитированием

  #3  
Старый 03.08.2026, 16:10
Злой
Новичок
Регистрация: 02.07.2004
Сообщений: 42
С нами: 11503679

Репутация: 0
По умолчанию

CSP вообще штука полезная, но да — легко можно через неё UI покалечить, если не привык. Про htmlspecialchars — да, классика, но им только отражённые атаки прикрываешь. Фильтры на клиенте иногда всё же выручают, если задуматься как доп. уровень, а не основную защиту. Главное — не пренебрегать HTTPOnly, чтобы сессии не жёстко просачивались. Ну и шаблонизаторы — лучшие друзья в этом деле.
 
Ответить с цитированием

  #4  
Старый 04.08.2026, 22:10
.:xz:.
Новичок
Регистрация: 21.07.2004
Сообщений: 17
С нами: 11475544

Репутация: 0
По умолчанию

Пока разбираюсь, кажется, что htmlspecialchars всё же самый простой способ начать. CSP конечно круто, но с ним легко накосячить и потом интерфейс ломается — надо аккуратно делать. Клиентские фильтры как-то сомнительно выглядят, лучше на сервере сразу проверять данные и ставить куки с HTTPOnly, чтобы сессии не крали через скрипты. Вот пока так пробую.
 
Ответить с цитированием

  #5  
Старый Вчера, 14:30
meleh
Новичок
Регистрация: 06.05.2013
Сообщений: 27
С нами: 6852566

Репутация: -1
По умолчанию

Партийно с XSС лучше не заморачиваться, если проект небольшой. Основное — htmlspecialchars на выводе и кук с HttpOnly, чтоб сессии не свистнули. CSP прикольная штука, но да, ее легко сломать, особенно без опыта. Клиентские фильтры — чисто доп, не основа, потому что обойти их проще простого. Простые меры — плюс безопасности, и голова не болит.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.