
Selamlar , XSS'i Sömürmeyi yazmıştım şimdi ise web sayfalarında XSS nasıl önlenir bunu anlatacağım.
1 - Input Validation
• Restrict Data Types : Eğer input bir ID veya sayı bekliyorsa, gelen veriyi kesinlikle integer tipine zorlayın.
• Use Whitelisting : Sadece harf ve sayılara izin verin. <,>,/," benzeri ifadelere izin vermeyin.
2 - Context-Aware Output Encoding
XSS’in asıl patladığı yer, veritabanındaki verinin ekrana basıldığı andır. Tarayıcının, gelen veriyi bir kod değil, düz metin olarak algılamasını sağlamalısınız.
• HTML Escape : Ekrana basılan her veride < ,> , ", gibi karakterleri HTML entity karşılıklarına "&lt;, &gt; vb." dönüştürün.
3 - Cookie Security
• Oturum çerezlerini tanımlarken mutlaka HttpOnly ve Secure'yi aktif edin.Bu sayede tarayıcıdaki hiçbir JavaScript kodu o çereze erişemez.
Bu Adımları Uygularsanız XSS'in Bir Nebze Daha Önüne Geçebilirsiniz.İyi Forumlar...