Stored XSS (Permanent): Teori

I denna övning dyker vi djupare in i Stored XSS, en farligare variant av XSS-attacker. Till skillnad från den Reflekterade varianten där attacken dör efter sidladdningen, sparas den skadliga koden här permanent på webbservern. Detta betyder att attacken utförs automatiskt varje gång en sida med den skadliga koden laddas, utan att angriparen behöver göra något mer.

Så fungerar det tekniskt

Lär dig att skydda dig

Den grundläggande regeln är densamma som för Reflekterad XSS: lita aldrig på användarinmatning. I Stored XSS är det avgörande att du sanerar all data innan den sparas OCH innan den visas för användarna. Den bästa försvarsstrategin är att använda kontextkänslig "escaping". Funktionen htmlspecialchars() i PHP är ett effektivt sätt att konvertera specialtecken till ofarliga HTML-entiteter.