Reflekterad XSS (Cross-Site Scripting): Teori

I denna simulering kommer vi att undersöka en av de vanligaste webbsårbarheterna som påverkar klientsidan: **Reflekterad XSS**. Till skillnad från andra typer av XSS-attacker, sparas ingen skadlig kod i databasen. Istället utnyttjas en applikations oförmåga att korrekt hantera och sanera inmatad data. Detta är en typ av **injektionsattack** där en angripare utnyttjar en webbplats för att injicera skadlig JavaScript-kod i en användares webbläsare.

Så fungerar det tekniskt

Lär dig att skydda dig

Den primära försvarsmekanismen mot XSS är att aldrig lita på användarinmatning. All data som kommer från en extern källa måste behandlas med försiktighet. En effektiv metod är att använda kontextkänslig "escaping". För HTML-output är **htmlspecialchars()** en grundläggande och nödvändig funktion som konverterar specialtecken till deras motsvarande entiteter.

Interaktiv säkerhetsdemonstration

Skriv **"sårbar"** eller **"laga"** följt av din kod i fältet nedan. Använd följande kod för att testa: <script>alert('XSS-attack!')</script>