devterview_$ iniciar simulação

XSS: como acontece e o que previne

MédioPlenoXSS

Pergunta

O que é um ataque XSS (cross-site scripting) e quais defesas o previnem?

Resposta esperada

XSS é quando conteúdo controlado pelo atacante é renderizado como HTML/JS no navegador de outra vítima, rodando no contexto (e com os cookies/sessão) daquele site. Tipos: stored (o payload fica salvo, ex: num comentário), reflected (volta na resposta a partir de um parâmetro), e DOM-based (JS do próprio front insere entrada não tratada no DOM). Defesas: escapar/encodar a saída conforme o contexto (HTML, atributo, URL, JS) — frameworks como React já escapam por padrão, e `dangerouslySetInnerHTML` fura isso; Content-Security-Policy pra limitar de onde script pode carregar e bloquear inline; cookies de sessão `HttpOnly` pra o JS não conseguir lê-los mesmo se houver XSS; validar entrada ajuda mas não substitui o encoding de saída.

Por que perguntam isso

Resposta pleno reconhece que a defesa principal é no output (encoding), não no input. Citar CSP e HttpOnly como camadas adicionais é sinal de quem já configurou isso.

#xss#owasp#csp
publicidade

Perguntas de acompanhamento

Relacionadas