webb säkerhet XSS sammanfattning

En sammanfattning av webb säkerhet med fokus på XSS (Cross-Site Scripting) och dess konsekvenser, typer och skyddsåtgärder.

William2003·40 flashcards·40 frågor
universitetcomputer_scienceweb
0
Kan
1 / 40
0
Övar
Framsida

Vad betyder XSS?

Tryck för att vända
Baksida

XSS står för Cross-Site Scripting, en typ av säkerhetsrisk där angripare injicerar skript i webbsidor.

Tryck för att vända
Kan
Övar fortfarande

Quiz(40 frågor)

Fråga 1 av 40

1. Vad är syftet med Content Security Policy (CSP)?

Begrepp i det här studiesetet(40)

Introduktion till XSS(16)

Vad betyder XSS?

XSS står för Cross-Site Scripting, en typ av säkerhetsrisk där angripare injicerar skript i webbsidor.

Nämn tre typer av XSS-attacker.

- Reflekterande XSS - Lagrad XSS - DOM-baserad XSS

Är XSS en server- eller klientattack?

Klientattack, eftersom den utnyttjar webbläsarens sårbarheter.

Vad är reflekterande XSS?

Reflekterande XSS uppstår när skript injiceras via URL-förfrågningar och reflekteras tillbaka av servern.

Fyll i tomrummet: Lagrad XSS lagrar skript i ______.

en databas eller filsystem på servern.

Jämför lagrad och reflekterande XSS.

Lagrad XSS: Skript lagras långsiktigt. Reflekterande XSS: Skript skickas och exekveras omedelbart.

Vad är DOM-baserad XSS?

DOM-baserad XSS påverkar klientens webbläsardokumentmodell (DOM) och förändrar sidinnehåll utan serverinteraktion.

Är XSS alltid farligt?

Sant. XSS kan leda till stöld av sessioner, dataintrång och användardataexponering.

Ge ett enkelt exempel på reflekterande XSS.

En sökfråga som inkluderar ett skript: "<script>alert('XSS');</script>".

Vad kan XSS utnyttjas till?

- Stjäla cookies - Omdirigera användare - Sprida skadlig kod

Vad är en sårbarhetsutskrift?

En utskrift som visar att skript kan exekveras i en webbläsare utan korrekt validering.

Förklara hur XSS kan påverka användarsessioner.

Angripare kan stjäla sessioncookies och få obehörig åtkomst till användarens konto.

Vad är en attackvektor i XSS?

En metod som används för att injicera skript, t.ex. genom formulär eller URL-parametrar.

Nämn en konsekvens av XSS.

Dataintrång och förlust av användartillit.

Är det möjligt att skydda sig mot XSS?

Sant. Genom korrekt validering, kodning av utdata och användning av säkerhetsrubriker.

Vad innebär att koda utdata?

Att konvertera specialtecken till HTML-entiteter för att förhindra skript exekvering.

XSS-skydd och verktyg(12)

Vad är XSS-skydd?

Metoder för att förhindra XSS-attacker, skyddar användardata.

Nämn en metod för XSS-skydd.

- Inputvalidering - Output-escaping - Content Security Policy (CSP)

Sant eller falskt: CSP skyddar mot alla typer av XSS.

Falskt. CSP minskar risker men är inte en fullständig lösning.

Vad gör inputvalidering?

Kontrollerar data innan den bearbetas, blockerar skadlig kod.

Jämför output-escaping och inputvalidering.

Output-escaping: Bearbetar data innan den visas. Inputvalidering: Kontrollerar data innan den tas emot.

Fyll i luckan: XSS-skydd kan inkludera __________.

Content Security Policy (CSP) och sanitization.

Vad är sanitization?

Processen att rensa data från potentiellt skadliga skript eller kod.

Nämn ett verktyg för att upptäcka XSS-sårbarheter.

Burp Suite, OWASP ZAP, XSSer.

Hur fungerar en webbläsartillägg för XSS-skydd?

Blockerar eller varnar för skadliga skript när de laddas.

Vad är en 'XSS-filter'?

En säkerhetsåtgärd i webbläsare som blockera skadlig kod.

Ge ett exempel på en säkerhetsåtgärd i HTML.

Använd `HttpOnly` och `Secure` flaggor för cookies.

Vad är en 'same-origin policy'?

En säkerhetsprincip som hindrar skript från att interagera med resurser från en annan domän.

XSS-fallstudier och exempel(12)

Vad är ett exempel på en XSS-attack?

En attackerare injicerar skript i en webbsida via användarformulär, vilket kan stjäla cookies.

Vilka är konsekvenserna av en XSS-attack?

Stöld av inloggningsuppgifter, identitetsstöld, spridning av skadlig kod.

Användning av cookies vid XSS-attacker?

Cookies kan stjälas och användas för att utföra session hijacking.

Sant eller falskt: XSS kan användas för phishing.

Sant. XSS kan lura användare att ange känslig information.

Ge ett kort exempel på DOM-baserad XSS.

En attackerare ändrar URL:en, vilket gör att webbsidan laddar ett skadligt skript från en extern domän.

Vad kan en XSS-attack leda till för företag?

Förlust av användarförtroende, finansiella förluster, skadad varumärkesimage.

XSS och SQL-injektion: jämför.

XSS: injicerar skript i webbläsare. SQL-injektion: manipulerar databasfrågor.

Fyll i blank: XSS står för __________.

Cross-Site Scripting.

Hur kan angripare utföra XSS via formulär?

Genom att skicka skript som input, vilket webbsidan inte renar.

Vad är ett praktiskt exempel på Reflected XSS?

En länk med ett skript som körs när användaren klickar och returneras av servern.

Förklara riskerna med lagrad XSS.

Skripten lagras på servern och kan påverka alla användare som besöker sidan.

Vilken typ av data kan stjälas vid XSS-attacker?

Användarnamn, lösenord, kreditkortsinformation, sessionstokens.

Frågor i det här studiesetet(40)

1. Vad är syftet med Content Security Policy (CSP)?

A.Att förhindra XSS-attacker genom att begränsa tillåtna resurser.
B.Att optimera webbplatsens laddningstid.
C.Att kryptera användardata.
D.Att öka sidans sökmotoroptimering.

2. Vad är en typisk konsekvens av en XSS-attack?

A.Stöld av användardata
B.Ökad serverkapacitet
C.Förbättrad webbsidans prestanda
D.Minskad användartrafik

3. Vad står XSS för?

A.Cross-Site Scripting
B.Cross-Site Security
C.Cross-Scripting System
D.Site-Security Scripting

4. Vilket av följande är INTE en metod för att skydda mot XSS?

A.Output-escaping
B.Inputvalidering
C.Sanitization
D.Användarautentisering

5. Vilken teknik används för att utföra DOM-baserad XSS?

A.Manipulering av webbadressen
B.Direkt databasåtkomst
C.Kryptering av data
D.Användning av cookies

6. Vilken typ av XSS angriper klientens webbläsare direkt?

A.Lagrad XSS
B.Reflekterande XSS
C.DOM-baserad XSS
D.Säkerhets-XSS

7. Vad är skillnaden mellan inputvalidering och sanitization?

A.Inputvalidering kontrollerar data medan sanitization rensar data.
B.Sanitization kontrollerar data medan inputvalidering rensar data.
C.De är identiska processer.
D.Ingen av ovanstående.

8. Vilken av följande åtgärder skyddar bäst mot XSS-attacker?

A.Sanera användarinmatning
B.Öka serverns kapacitet
C.Dölja användardata
D.Använda komplexa lösenord

9. Vilken av följande är en funktion av lagrad XSS?

A.Skripten exekveras omedelbart
B.Skripten lagras för framtida användning
C.Skripten kan endast injiceras via URL
D.Skripten måste alltid valideras

10. Vilket verktyg används ofta för att automatiskt upptäcka XSS-sårbarheter?

A.Burp Suite
B.Photoshop
C.Visual Studio
D.Notepad

11. Vilket påstående om Reflected XSS är korrekt?

A.Det lagras permanent på servern
B.Det aktiveras genom en länk med skript
C.Det är endast skadligt för servern
D.Det kan inte påverka användarens session

12. Vad är en vanlig konsekvens av XSS-attacker?

A.Förbättrad användarupplevelse
B.Ökad serverprestanda
C.Stöld av sessioncookies
D.Säkerhetsåtgärder automatiskt tillämpade

13. Hur kan output-escaping skydda mot XSS?

A.Genom att behandla data innan den visas på sidan.
B.Genom att blockera alla inkommande förfrågningar.
C.Genom att kryptera hela webbplatsen.
D.Genom att spara användardata i en databas.

14. Vilken typ av information kan angripare vanligtvis stjäla genom XSS?

A.Användarnamn och lösenord
B.Serverkonfiguration
C.SSL-certifikat
D.Domänregistreringsinformation

15. Vad innebär det att validera användardata?

A.Att alltid blockera skript
B.Att kontrollera och säkerställa att data är korrekt
C.Att lagra data i databaser
D.Att omdirigera användare

16. Vad gör en XSS-filter i en webbläsare?

A.Blockerar skript som är skadliga.
B.Ökar hastigheten på webbläsaren.
C.Förbättrar användargränssnittet.
D.Ger användarna möjlighet att installera tillägg.

17. Vilken typ av XSS påverkar alla användare som besöker en specifik webbsida?

A.Lagrad XSS
B.Reflected XSS
C.DOM-baserad XSS
D.Ingen av ovanstående

18. Vilken av följande metoder används för att skydda mot XSS?

A.Koda utdata
B.Öka serverkapacitet
C.Använda fler bilder
D.Minska sidstorleken

19. Vilken av följande metoder minskar risken för XSS men är inte en fullständig lösning?

A.Content Security Policy (CSP)
B.Cookie-kryptering
C.HTTPS
D.Autentisering

20. Vad står XSS för?

A.Cross-Site Scripting
B.Cross-Server Scripting
C.Cross-Domain Scripting
D.None of the above

21. Vilken typ av XSS kan exekveras genom en URL?

A.Lagrad XSS
B.Reflekterande XSS
C.DOM-baserad XSS
D.Ingen av ovanstående

22. Vad innebär 'sanitization' i kontexten av webbsäkerhet?

A.Att rensa ut farliga skript eller kod från användardata.
B.Att autentisera användare.
C.Att kryptera all trafik.
D.Att optimera webbplatsens prestanda.

23. Hur kan XSS användas för phishing?

A.Genom att stjäla cookies
B.Genom att öka serverns hastighet
C.Genom att kryptera data
D.Genom att anonymisera användarinformation

24. Vad är syftet med säkerhetsrubriker?

A.Att öka sidladdningstiden
B.Att förhindra XSS och andra attacker
C.Att förbättra grafik
D.Att samla in användardata

25. Vilket av följande är en säkerhetsåtgärd vid användning av cookies?

A.Användning av HttpOnly och Secure flaggor.
B.Använda långa cookie-namn.
C.Tillåta cookies på alla domäner.
D.Spara cookies som klartext.

26. Vilken av följande metoder är INTE en XSS-attack?

A.DOM-manipulation
B.SQL-injektion
C.Reflected XSS
D.Lagrad XSS

27. Vilket av följande är en attackvektor för XSS?

A.Använda HTTPS
B.Formulär som tar emot användardata
C.Ladda ner programvara
D.Optimera databassökningar

28. Vad är 'same-origin policy' i webbsäkerhet?

A.En princip som hindrar skript från att interagera med resurser från en annan domän.
B.En metod för att optimera webbplatsens laddningstid.
C.En typ av kryptering för dataöverföring.
D.En form av användarautentisering.

29. Vilken av följande är en konsekvens av en lyckad XSS-attack?

A.Förbättrad webbplatsens säkerhet
B.Förlust av användardata
C.Ökad webbplatstrafik
D.Stabilare serverprestanda

30. Vilken typ av XSS lagrar data på servern?

A.Reflekterande XSS
B.DOM-baserad XSS
C.Lagrad XSS
D.Syftes-XSS

31. Vilket av följande skyddar mest effektivt mot XSS-attacker?

A.Kombinera olika metoder som CSP, inputvalidering och output-escaping.
B.Bara använda HTTPS.
C.Bara förlita sig på XSS-filter i webbläsaren.
D.Endast utbilda användare om säkerhet.

32. Vad innebär session hijacking i samband med XSS?

A.Stöld av en användares sessionstoken
B.Förbättring av serverkapacitet
C.Kryptering av användardata
D.Drogning av användare

33. Vad innebär en sårbarhetsutskrift?

A.En kod som förbättrar säkerheten
B.En utskrift som visar sårbarhet för skript
C.En metod för att öka hastigheten
D.En typ av säkerhetsåtgärd

34. Vilket av följande verktyg är INTE specifikt designat för att upptäcka XSS-sårbarheter?

A.Burp Suite
B.OWASP ZAP
C.Nmap
D.XSSer

35. Vilken av följande åtgärder kan bidra till att minska riskerna med XSS?

A.Implementera Content Security Policy (CSP)
B.Öka användarnamnslängden
C.Använda kryptering för alla data
D.Dölja webbadresser

36. Vad betyder det att koda utdata?

A.Att konvertera skript till bilder
B.Att konvertera specialtecken till HTML-entiteter
C.Att minska filstorleken
D.Att öka sidans hastighet

37. Vilken typ av XSS-exempel inkluderar ett skript i en sökfråga?

A.Lagrad XSS
B.Reflekterande XSS
C.DOM-baserad XSS
D.Ingen av ovanstående

38. Vad kan XSS-användas till av en angripare?

A.Att öka serverns hastighet
B.Att sprida skadlig kod
C.Att förbättra applikationssäkerhet
D.Att förenkla användargränssnitt

39. Är XSS en server- eller klientattack?

A.Serverattack
B.Klientattack
C.Båda
D.Ingen av ovanstående

40. Vilken av följande påståenden om DOM-baserad XSS är korrekt?

A.Det påverkar klientens webbläsardokumentmodell.
B.Det kräver serverinteraktion för att exekveras.
C.Det lagrar skript på servern.
D.Det kan inte skada användarsessioner.

Relaterade studieset

Skapa ditt eget studieset

Ladda upp en PDF, klistra in dina anteckningar eller beskriv ett ämne – AI genererar flashcards, quiz och mer på några sekunder.