Zur Community

Informatik Sicherheit – Cross-Site-Scripting

15 KartenInformatikatrio01.10.2026Nur mit Link

Karteikarten zum Thema „Informatik“ · 15 Karten · von atrio. Beispiele: Was ist Cross-Site-Scripting (XSS)? · Wie funktioniert Reflected XSS?

Karten

15 Karten
STANDARD

Was ist Cross-Site-Scripting (XSS)?

Rückseite

Eine Client-seitige Injection-Schwachstelle, bei der Angreifer schädliche Skripte in vertrauenswürdige Webseiten einschleusen, die dann im Browser des Opfers ausgeführt werden.

STANDARD

Wie funktioniert Reflected XSS?

Rückseite

Das schädliche Payload wird über URL-Parameter oder Formulare an den Server gesendet und direkt in der Antwort reflektiert – der Link muss dem Opfer zugestellt werden.

STANDARD

Was charakterisiert Stored XSS?

Rückseite

Der Angreifer speichert das Payload dauerhaft auf dem Server (z. B. in Datenbank, Kommentaren), sodass jeder Besucher der betroffenen Seite das Skript automatisch ausführt.

STANDARD

Wodurch unterscheidet sich DOM-based XSS?

Rückseite

Das Payload erreicht nie den Server – die Schwachstelle liegt rein im clientseitigen JavaScript, das unsichere DOM-Manipulationen (z. B. innerHTML) mit User-Input durchführt.

STANDARD

Welcher XSS-Typ ist am gefährlichsten und warum?

Rückseite

Stored XSS, weil das Payload persistiert ist, keine Interaktion des Opfers mit einem Link erfordert und alle Besucher der Seite automatisch betrifft.

STANDARD

Was bewirkt Output-Encoding (Escaping) gegen XSS?

Rückseite

Es wandelt kritische Zeichen (<, >, &, ", ') in harmlose HTML-Entitäten um, sodass der Browser sie als Text und nicht als Code interpretiert.

STANDARD

Warum reicht reines HTML-Encoding nicht für alle Kontexte?

Rückseite

In JavaScript-, CSS- oder URL-Kontexten greifen andere Escape-Regeln – HTML-Encoding schützt dort nicht vor Code-Ausführung (z. B. in onclick-Attributen).

STANDARD

Was ist Context-Aware Encoding?

Rückseite

Die automatische Auswahl des richtigen Escaping-Verfahrens passend zum Ausgabe-Kontext (HTML-Body, HTML-Attribut, JavaScript, CSS, URL), idealerweise durch Template-Engines erzwungen.

STANDARD

Wie schützt eine Content-Security-Policy (CSP) vor XSS?

Rückseite

CSP beschränkt über HTTP-Header, welche Skript-Quellen (self, nonces, hashes) der Browser laden und ausführen darf – inline-Skripte werden standardmäßig blockiert.

STANDARD

Welche Rolle spielen Nonces und Hashes in CSP?

Rückseite

Nonces (zufällige Einmal-Werte pro Request) oder Hashes erlauben gezielt bestimmte Inline-Skripte, ohne 'unsafe-inline' global zuzulassen – erhöhen Sicherheit bei legacy Code.

STANDARD

Was bewirkt das HttpOnly-Flag bei Cookies?

Rückseite

Es verhindert den Zugriff von JavaScript (document.cookie) auf das Cookie – Session-IDs können bei XSS nicht gestohlen werden, schützt aber nicht vor allen Angriffen.

STANDARD

Wozu dient das SameSite-Cookie-Attribut?

Rückseite

SameSite=Lax/Strict blockiert das Senden von Cookies bei Cross-Site-Requests – mindert CSRF und erschwert Session-Hijacking bei XSS, da Cookies bei fremden Origins nicht mitgesendet werden.

STANDARD

Warum ersetzt Input-Validierung kein Output-Encoding?

Rückseite

Validierung prüft Eingaben auf Erwartungskonformität, kann aber legitime Sonderzeichen nicht immer verbieten – Encoding neutralisiert Gefahr kontextsicher bei der Ausgabe.

STANDARD

Was ist der Unterschied zwischen XSS und CSRF?

Rückseite

XSS injiziert Code, der im Opfer-Browser läuft (Same-Origin-Policy wird umgangen). CSRF zwingt das Opfer zu ungewollten Aktionen auf einer Seite, auf der es eingeloggt ist.

STANDARD

Was ist Blind XSS und wie wird es getestet?

Rückseite

Payloads werden in Felder gespeichert, die später von Admins/Moderatoren eingesehen werden (z. B. Support-Tickets). Test erfolgt via Callback-Server (z. B. XSS Hunter), der Ausführung meldet.

Lerne diese Karten mit Spaced Repetition

Kopiere das Deck kostenlos in deine Bibliothek und starte den Lernmodus mit dem FSRS-5 Algorithmus.