XSS
Cross-site scripting
XSS (באנגלית: Cross-site scripting) היא התקפת סייבר נגד גולש אינטרנט, באמצעות פגיעות ביישומי אינטרנט. היא מאפשרת לתוקף להזריק סקריפט זדוני שמטרתו לרוץ בדפדפניו של משתמש מערכת ולבצע פעולות בשמו של המשתמש באתר.
עודכן ב־
בעמוד הזה
איך זה קשור לאוטומציה?
XSS נכנס לאוטומציה כשטקסט מלקוח מוצג במסך פנימי או נשלח להודעה בלי ניקוי. סקריפט בדפדפן של נציג יכול לפעול בשמו ולשנות רשומה או לגנוב מפגש.
דוגמאות שימוש באוטומציה
הדוגמאות להמחשה. את החיבורים והכללים מתאימים למערכות ולתהליך של העסק.
טופס שומר הערה חופשית ושולח אותה למסך נציג. אם ההערה מכילה תג סקריפט והמסך מציג אותה כ־HTML, הדפדפן של הנציג עלול להריץ קוד זר. שומרים כטקסט ומצגינים אחרי קידוד.
באילו כלים זה רלוונטי?
- Vercel
- אפשר לחסום כותרות מסוימות בפריסה, אבל ניקוי הקלט והפלט נשאר באחריות היישום שמציג את הטקסט.
מה חשוב לבדוק לפני שמיישמים?
- קידוד בשדה אחד לא מגן על שדה אחר שמוזרק למייל HTML או לווידג׳ט.