Informatik Sicherheit – Cross-Site-Scripting
Karteikarten zum Thema „Informatik“ · 15 Karten · von atrio. Beispiele: Was ist Cross-Site-Scripting (XSS)? · Wie funktioniert Reflected XSS?
Karten
15 KartenWas ist Cross-Site-Scripting (XSS)?
Rückseite
Eine Client-seitige Injection-Schwachstelle, bei der Angreifer schädliche Skripte in vertrauenswürdige Webseiten einschleusen, die dann im Browser des Opfers ausgeführt werden.
Wie funktioniert Reflected XSS?
Rückseite
Das schädliche Payload wird über URL-Parameter oder Formulare an den Server gesendet und direkt in der Antwort reflektiert – der Link muss dem Opfer zugestellt werden.
Was charakterisiert Stored XSS?
Rückseite
Der Angreifer speichert das Payload dauerhaft auf dem Server (z. B. in Datenbank, Kommentaren), sodass jeder Besucher der betroffenen Seite das Skript automatisch ausführt.
Wodurch unterscheidet sich DOM-based XSS?
Rückseite
Das Payload erreicht nie den Server – die Schwachstelle liegt rein im clientseitigen JavaScript, das unsichere DOM-Manipulationen (z. B. innerHTML) mit User-Input durchführt.
Welcher XSS-Typ ist am gefährlichsten und warum?
Rückseite
Stored XSS, weil das Payload persistiert ist, keine Interaktion des Opfers mit einem Link erfordert und alle Besucher der Seite automatisch betrifft.
Was bewirkt Output-Encoding (Escaping) gegen XSS?
Rückseite
Es wandelt kritische Zeichen (<, >, &, ", ') in harmlose HTML-Entitäten um, sodass der Browser sie als Text und nicht als Code interpretiert.
Warum reicht reines HTML-Encoding nicht für alle Kontexte?
Rückseite
In JavaScript-, CSS- oder URL-Kontexten greifen andere Escape-Regeln – HTML-Encoding schützt dort nicht vor Code-Ausführung (z. B. in onclick-Attributen).
Was ist Context-Aware Encoding?
Rückseite
Die automatische Auswahl des richtigen Escaping-Verfahrens passend zum Ausgabe-Kontext (HTML-Body, HTML-Attribut, JavaScript, CSS, URL), idealerweise durch Template-Engines erzwungen.
Wie schützt eine Content-Security-Policy (CSP) vor XSS?
Rückseite
CSP beschränkt über HTTP-Header, welche Skript-Quellen (self, nonces, hashes) der Browser laden und ausführen darf – inline-Skripte werden standardmäßig blockiert.
Welche Rolle spielen Nonces und Hashes in CSP?
Rückseite
Nonces (zufällige Einmal-Werte pro Request) oder Hashes erlauben gezielt bestimmte Inline-Skripte, ohne 'unsafe-inline' global zuzulassen – erhöhen Sicherheit bei legacy Code.
Was bewirkt das HttpOnly-Flag bei Cookies?
Rückseite
Es verhindert den Zugriff von JavaScript (document.cookie) auf das Cookie – Session-IDs können bei XSS nicht gestohlen werden, schützt aber nicht vor allen Angriffen.
Wozu dient das SameSite-Cookie-Attribut?
Rückseite
SameSite=Lax/Strict blockiert das Senden von Cookies bei Cross-Site-Requests – mindert CSRF und erschwert Session-Hijacking bei XSS, da Cookies bei fremden Origins nicht mitgesendet werden.
Warum ersetzt Input-Validierung kein Output-Encoding?
Rückseite
Validierung prüft Eingaben auf Erwartungskonformität, kann aber legitime Sonderzeichen nicht immer verbieten – Encoding neutralisiert Gefahr kontextsicher bei der Ausgabe.
Was ist der Unterschied zwischen XSS und CSRF?
Rückseite
XSS injiziert Code, der im Opfer-Browser läuft (Same-Origin-Policy wird umgangen). CSRF zwingt das Opfer zu ungewollten Aktionen auf einer Seite, auf der es eingeloggt ist.
Was ist Blind XSS und wie wird es getestet?
Rückseite
Payloads werden in Felder gespeichert, die später von Admins/Moderatoren eingesehen werden (z. B. Support-Tickets). Test erfolgt via Callback-Server (z. B. XSS Hunter), der Ausführung meldet.