×
1 Выберите сертификаты EITC/EITCA
2 Учитесь и сдавайте онлайн-экзамены
3 Пройдите сертификацию своих навыков в области ИТ

Подтвердите свои ИТ-навыки и компетенции в рамках Европейской системы сертификации ИТ из любой точки мира в режиме онлайн.

Академия EITCA

Стандарт аттестации цифровых навыков Европейского института сертификации ИТ, направленный на поддержку развития цифрового общества.

ВОЙДИТЕ В ВАШ АККАУНТ

ОТКРЫТЬ СЧЁТ ЗАБЫЛИ ПАРОЛЬ?

ЗАБЫЛИ ПАРОЛЬ?

БСГ, подожди, я помню!

ОТКРЫТЬ СЧЁТ

Уже есть учетная запись?
ЕВРОПЕЙСКАЯ АКАДЕМИЯ СЕРТИФИКАЦИИ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ - ПРОВЕРКА ВАШИХ ЦИФРОВЫХ НАВЫКОВ
  • регистрация
  • ВХОД
  • ИНФОРМАЦИЯ

Академия EITCA

Академия EITCA

Европейский институт сертификации информационных технологий - EITCI ASBL

Поставщик сертификации

Институт EITCI ASBL

Брюссель, Европейский Союз

Руководящая структура Европейской ИТ-сертификации (EITC) в поддержку ИТ-профессионализма и цифрового общества

  • СЕРТИФИКАТЫ
    • АКАДЕМИИ EITCA
      • КАТАЛОГ АКАДЕМИЙ EITCA<
      • EITCA/CG КОМПЬЮТЕРНАЯ ГРАФИКА
      • EITCA/IS ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
      • EITCA/BI БИЗНЕС-ИНФОРМАЦИЯ
      • КЛЮЧЕВЫЕ КОМПЕТЕНЦИИ EITCA/KC
      • EITCA/EG E-GOVERNMENT
      • ВЕБ-РАЗРАБОТКА EITCA/WD
      • ИСКУССТВЕННЫЙ ИНТЕЛЛЕКТ EITCA/AI
    • EITC СЕРТИФИКАТЫ
      • КАТАЛОГ СЕРТИФИКАТОВ EITC<
      • СЕРТИФИКАТЫ КОМПЬЮТЕРНОЙ ГРАФИКИ
      • СЕРТИФИКАТЫ ВЕБ-ДИЗАЙНА
      • СЕРТИФИКАТЫ 3D ДИЗАЙНА
      • ОФИС СЕРТИФИКАТЫ
      • БИТКОИН БЛОКЧЕЙН СЕРТИФИКАТ
      • СЕРТИФИКАТ WORDPRESS
      • СЕРТИФИКАТ ОБЛАЧНОЙ ПЛАТФОРМЫНОВЫЕ
    • EITC СЕРТИФИКАТЫ
      • СЕРТИФИКАТЫ ИНТЕРНЕТА
      • КРИПТОГРАФИЯ СЕРТИФИКАТЫ
      • БИЗНЕС СЕРТИФИКАТЫ
      • СЕРТИФИКАТЫ ТЕЛЕВИДЕНИЯ
      • СЕРТИФИКАТЫ ПРОГРАММИРОВАНИЯ
      • ЦИФРОВОЙ ПОРТРЕТ СЕРТИФИКАТ
      • СЕРТИФИКАТЫ РАЗРАБОТКИ ВЕБ-РАЗРАБОТКИ
      • СЕРТИФИКАТЫ ГЛУБОКОГО ОБУЧЕНИЯНОВЫЕ
    • СЕРТИФИКАТЫ ДЛЯ
      • ПУБЛИЧНОЕ УПРАВЛЕНИЕ ЕС
      • УЧИТЕЛЯ И УЧИТЕЛЯ
      • ИТ-БЕЗОПАСНОСТЬ ПРОФЕССИОНАЛОВ
      • ГРАФИЧЕСКИЕ ДИЗАЙНЕРЫ И ХУДОЖНИКИ
      • БИЗНЕСМЕНЫ И МЕНЕДЖЕРЫ
      • БЛОКЧЕЙН РАЗРАБОТЧИКИ
      • ВЕБ-РАЗРАБОТЧИКИ
      • ЭКСПЕРТЫ ОБЛАЧНОГО ИИНОВЫЕ
  • НОВИНКИ
  • СУБСИДИЯ
  • КАК ЭТО РАБОТАЕТ
  •   IT ID
  • О НАС
  • КОНТАКТ
  • МОЙ ЗАКАЗ
    Ваш текущий заказ пуст.
EITCIINSTITUTE
CERTIFIED

Чем отраженный XSS отличается от сохраненного XSS?

by Академия EITCA / Суббота, 05 августа 2023 / Опубликовано в Информационная безопасность, Тестирование на проникновение веб-приложений EITC/IS/WAPT, Межсайтовый скриптинг, XSS — отражение, сохранение и DOM, Обзор экзамена

Отраженный XSS и сохраненный XSS — это типы уязвимостей межсайтового скриптинга (XSS), которые могут быть использованы злоумышленниками для компрометации веб-приложений. Хотя они имеют некоторые сходства, они различаются в способах доставки и хранения вредоносной нагрузки.

Отраженный XSS, также известный как непостоянный XSS или XSS типа 1, возникает, когда вредоносная полезная нагрузка внедряется в URL-адрес или ввод формы, а затем отражается обратно пользователю в ответе приложения. Этот тип XSS-уязвимости обычно встречается в полях поиска, разделах комментариев или любом другом поле ввода, которое отображается непосредственно пользователю. Когда пользователь взаимодействует с уязвимым входом, вредоносный код выполняется в его браузере, позволяя злоумышленнику украсть конфиденциальную информацию или выполнить действия от имени пользователя.

Например, рассмотрим веб-приложение, имеющее функцию поиска. Если злоумышленник создаст вредоносный URL-адрес, включающий тег сценария с полезной нагрузкой, и пользователь нажмет на этот URL-адрес, сценарий будет выполнен в браузере пользователя. Полезная нагрузка может быть предназначена для кражи файлов cookie сеанса пользователя, позволяя злоумышленнику выдать себя за пользователя и получить несанкционированный доступ к его учетной записи.

Сохраненный XSS, также известный как постоянный XSS или XSS типа 2, возникает, когда вредоносная полезная нагрузка постоянно хранится на целевом сервере, а затем передается пользователям всякий раз, когда они обращаются к определенной странице или просматривают определенный контент. Этот тип XSS-уязвимости обычно встречается в областях пользовательского контента, таких как форумы, разделы комментариев или системы обмена сообщениями. Вредоносный код хранится в базе данных приложения и виден каждому пользователю, который посещает зараженную страницу или просматривает скомпрометированный контент.

Например, представьте себе веб-приложение, которое позволяет пользователям оставлять комментарии к статьям. Если злоумышленнику удастся внедрить в комментарий вредоносный скрипт, он будет сохранен в базе данных приложения. Всякий раз, когда другие пользователи получают доступ к странице, содержащей скомпрометированный комментарий, сценарий запускается в их браузерах, что потенциально может привести к краже их конфиденциальной информации или компрометации их учетных записей.

Ключевое различие между отраженным XSS и хранимым XSS заключается в том, как доставляется и хранится вредоносная полезная нагрузка. В отраженном XSS полезные данные внедряются в запрос пользователя и отражаются обратно в ответе приложения, тогда как в сохраненном XSS полезные данные постоянно хранятся на сервере и передаются нескольким пользователям.

Чтобы устранить эти уязвимости, разработчики веб-приложений должны реализовать правильные методы проверки ввода и кодирования вывода. Проверка входных данных должна выполняться для всех данных, предоставленных пользователем, чтобы гарантировать, что они соответствуют ожидаемым форматам и не содержат потенциально вредоносного контента. Кодирование вывода должно применяться всякий раз, когда отображаются предоставленные пользователем данные, чтобы предотвратить выполнение любых встроенных сценариев.

Отраженный XSS и сохраненный XSS — это два разных типа уязвимостей межсайтового скриптинга. Отраженный XSS предполагает немедленное отражение вредоносной полезной нагрузки в ответе приложения, тогда как хранимый XSS предполагает постоянное хранение и последующую доставку вредоносной полезной нагрузки нескольким пользователям. Оба типа уязвимостей XSS можно устранить путем внедрения правильных методов проверки ввода и кодирования вывода.

Другие недавние вопросы и ответы, касающиеся Обзор экзамена:

  • Как веб-разработчик может смягчить XSS-уязвимости?
  • В чем разница между хранимым XSS и XSS на основе DOM?
  • Каковы три основных типа атак межсайтового скриптинга (XSS)?

Еще вопросы и ответы:

  • поле: Информационная безопасность
  • программа: Тестирование на проникновение веб-приложений EITC/IS/WAPT (пройти программу сертификации)
  • Урок: Межсайтовый скриптинг (перейти к соответствующему уроку)
  • Тема: XSS — отражение, сохранение и DOM (перейти в родственную тему)
  • Обзор экзамена
Теги: Информационная безопасность, Проверка ввода, Кодировка вывода, Уязвимость, Безопасность веб-приложений, XSS
Главная » Информационная безопасность » Тестирование на проникновение веб-приложений EITC/IS/WAPT » Межсайтовый скриптинг » XSS — отражение, сохранение и DOM » Обзор экзамена » » Чем отраженный XSS отличается от сохраненного XSS?

Центр сертификации

МЕНЮ ПОЛЬЗОВАТЕЛЯ

  • Мой аккаунт

СЕРТИФИКАТ КАТЕГОРИИ

  • Сертификация EITC (105)
  • Сертификация EITCA (9)

Что вы ищете?

  • Введение
  • Как это работает?
  • Академии EITCA
  • Субсидия EITCI DSJC
  • Полный каталог EITC
  • Ваш заказ
  • Популярные
  •   IT ID
  • Обзоры EITCA (издание Medium)
  • О нас
  • Контакты

Академия EITCA является частью Европейской структуры сертификации ИТ.

Европейская структура ИТ-сертификации была создана в 2008 году как европейский и независимый от поставщиков стандарт широкодоступной онлайн-сертификации цифровых навыков и компетенций во многих областях профессиональных цифровых специализаций. Структура EITC регулируется Европейский институт сертификации ИТ (EITCI), некоммерческий орган по сертификации, поддерживающий рост информационного общества и устраняющий разрыв в цифровых навыках в ЕС.
Право на участие в программе EITCA Academy 90% поддержки EITCI DSJC Subsidy
90% платы за обучение в Академии EITCA субсидируется при зачислении

    Офис секретаря Академии EITCA

    Европейский институт сертификации в области ИТ (ASBL)
    Брюссель, Бельгия, Европейский Союз

    Оператор системы сертификации EITC/EITCA
    Управляющий европейский стандарт ИТ-сертификации
    О компании Форму обратной связи или позвоните по телефону +32 25887351

    Следуйте за EITCI на X
    Посетите Академию EITCA на Facebook
    Присоединяйтесь к Академии EITCA в LinkedIn
    Посмотрите видеоролики EITCI и EITCA на YouTube.

    Финансируется Европейским Союзом

    Финансируется Европейский фонд регионального развития (ЕФРР) и Европейский социальный фонд (ESF) в серии проектов с 2007 года, в настоящее время управляется Европейский институт сертификации ИТ (EITCI) с 2008 года

    Политика информационной безопасности | Политика DSRRM и GDPR | Политика защиты данных | Запись действий по обработке | Политика ОТОСБ | Антикоррупционная политика | Современная политика рабства

    Автоматический перевод на ваш язык

    Правила | Персональные данные
    Академия EITCA
    • Академия EITCA в социальных сетях
    Академия EITCA


    © 2008-2026  Европейский институт сертификации ИТ
    Брюссель, Бельгия, Европейский Союз

    ТОП
    ЧАТ С ПОДДЕРЖКОЙ
    Остались вопросы?
    Мы ответим здесь и по электронной почте. Ваша переписка отслеживается с помощью токена поддержки.