I denna simulering kommer vi att undersöka en av de vanligaste webbsårbarheterna som påverkar klientsidan: **Reflekterad XSS**. Till skillnad från andra typer av XSS-attacker, sparas ingen skadlig kod i databasen. Istället utnyttjas en applikations oförmåga att korrekt hantera och sanera inmatad data. Detta är en typ av **injektionsattack** där en angripare utnyttjar en webbplats för att injicera skadlig JavaScript-kod i en användares webbläsare.
<script>alert('XSS!')</script>) i en parameter, till exempel query.document.cookie, omdirigeringar eller andra skadliga åtgärder som körs med offrets behörigheter.Den primära försvarsmekanismen mot XSS är att aldrig lita på användarinmatning. All data som kommer från en extern källa måste behandlas med försiktighet. En effektiv metod är att använda kontextkänslig "escaping". För HTML-output är **htmlspecialchars()** en grundläggande och nödvändig funktion som konverterar specialtecken till deras motsvarande entiteter.
Skriv **"sårbar"** eller **"laga"** följt av din kod i fältet nedan. Använd följande kod för att testa: <script>alert('XSS-attack!')</script>