Siteler Arası Betik Çalıştırma (XSS)
Bir web sitesine zararlı betik enjekte ederek ziyaretçilerin tarayıcısında çalıştırma saldırısı.
Siteler arası betik çalıştırma↗ (Cross-Site Scripting, XSS), saldırganın güvenilen bir web sitesine zararlı betik (genellikle JavaScript) enjekte etmesi ve bu kodun, siteyi ziyaret eden diğer kullanıcıların tarayıcısında çalışmasıdır. Kod güvenilir siteden geliyormuş gibi göründüğü için, tarayıcı onu o sitenin yetkisiyle çalıştırır.
Çalışan zararlı betik; kullanıcının oturum çerezlerini çalarak hesabını ele geçirebilir, sayfanın görünümünü değiştirebilir, tuş vuruşlarını kaydedebilir veya kullanıcıyı sahte bir sayfaya yönlendirebilir. XSS genellikle üç türde incelenir: yansıyan (reflected), kalıcı/depolanan (stored) ve DOM tabanlı. Kök neden, kullanıcıdan gelen verinin yeterince denetlenmeden sayfaya yazdırılmasıdır.
En etkili savunmalar geliştirme aşamasındadır: çıktıyı, yazıldığı bağlama uygun biçimde kaçışlamak (escaping), kullanıcı girdisini doğrulamak ve tarayıcının hangi kaynaklardan kod çalıştırabileceğini sınırlayan içerik güvenlik politikası (CSP) uygulamak. Oturum çerezlerini "HttpOnly" yapmak da çalınmalarını zorlaştırarak zararı sınırlar.