webb säkerhet XSS sammanfattning
En sammanfattning av webb säkerhet med fokus på XSS (Cross-Site Scripting) och dess konsekvenser, typer och skyddsåtgärder.
Quiz(40 frågor)
1. Vad är syftet med Content Security Policy (CSP)?
Begrepp i det här studiesetet(40)
Introduktion till XSS(16)
Vad betyder XSS?
XSS står för Cross-Site Scripting, en typ av säkerhetsrisk där angripare injicerar skript i webbsidor.
Nämn tre typer av XSS-attacker.
- Reflekterande XSS - Lagrad XSS - DOM-baserad XSS
Är XSS en server- eller klientattack?
Klientattack, eftersom den utnyttjar webbläsarens sårbarheter.
Vad är reflekterande XSS?
Reflekterande XSS uppstår när skript injiceras via URL-förfrågningar och reflekteras tillbaka av servern.
Fyll i tomrummet: Lagrad XSS lagrar skript i ______.
en databas eller filsystem på servern.
Jämför lagrad och reflekterande XSS.
Lagrad XSS: Skript lagras långsiktigt. Reflekterande XSS: Skript skickas och exekveras omedelbart.
Vad är DOM-baserad XSS?
DOM-baserad XSS påverkar klientens webbläsardokumentmodell (DOM) och förändrar sidinnehåll utan serverinteraktion.
Är XSS alltid farligt?
Sant. XSS kan leda till stöld av sessioner, dataintrång och användardataexponering.
Ge ett enkelt exempel på reflekterande XSS.
En sökfråga som inkluderar ett skript: "<script>alert('XSS');</script>".
Vad kan XSS utnyttjas till?
- Stjäla cookies - Omdirigera användare - Sprida skadlig kod
Vad är en sårbarhetsutskrift?
En utskrift som visar att skript kan exekveras i en webbläsare utan korrekt validering.
Förklara hur XSS kan påverka användarsessioner.
Angripare kan stjäla sessioncookies och få obehörig åtkomst till användarens konto.
Vad är en attackvektor i XSS?
En metod som används för att injicera skript, t.ex. genom formulär eller URL-parametrar.
Nämn en konsekvens av XSS.
Dataintrång och förlust av användartillit.
Är det möjligt att skydda sig mot XSS?
Sant. Genom korrekt validering, kodning av utdata och användning av säkerhetsrubriker.
Vad innebär att koda utdata?
Att konvertera specialtecken till HTML-entiteter för att förhindra skript exekvering.
XSS-skydd och verktyg(12)
Vad är XSS-skydd?
Metoder för att förhindra XSS-attacker, skyddar användardata.
Nämn en metod för XSS-skydd.
- Inputvalidering - Output-escaping - Content Security Policy (CSP)
Sant eller falskt: CSP skyddar mot alla typer av XSS.
Falskt. CSP minskar risker men är inte en fullständig lösning.
Vad gör inputvalidering?
Kontrollerar data innan den bearbetas, blockerar skadlig kod.
Jämför output-escaping och inputvalidering.
Output-escaping: Bearbetar data innan den visas. Inputvalidering: Kontrollerar data innan den tas emot.
Fyll i luckan: XSS-skydd kan inkludera __________.
Content Security Policy (CSP) och sanitization.
Vad är sanitization?
Processen att rensa data från potentiellt skadliga skript eller kod.
Nämn ett verktyg för att upptäcka XSS-sårbarheter.
Burp Suite, OWASP ZAP, XSSer.
Hur fungerar en webbläsartillägg för XSS-skydd?
Blockerar eller varnar för skadliga skript när de laddas.
Vad är en 'XSS-filter'?
En säkerhetsåtgärd i webbläsare som blockera skadlig kod.
Ge ett exempel på en säkerhetsåtgärd i HTML.
Använd `HttpOnly` och `Secure` flaggor för cookies.
Vad är en 'same-origin policy'?
En säkerhetsprincip som hindrar skript från att interagera med resurser från en annan domän.
XSS-fallstudier och exempel(12)
Vad är ett exempel på en XSS-attack?
En attackerare injicerar skript i en webbsida via användarformulär, vilket kan stjäla cookies.
Vilka är konsekvenserna av en XSS-attack?
Stöld av inloggningsuppgifter, identitetsstöld, spridning av skadlig kod.
Användning av cookies vid XSS-attacker?
Cookies kan stjälas och användas för att utföra session hijacking.
Sant eller falskt: XSS kan användas för phishing.
Sant. XSS kan lura användare att ange känslig information.
Ge ett kort exempel på DOM-baserad XSS.
En attackerare ändrar URL:en, vilket gör att webbsidan laddar ett skadligt skript från en extern domän.
Vad kan en XSS-attack leda till för företag?
Förlust av användarförtroende, finansiella förluster, skadad varumärkesimage.
XSS och SQL-injektion: jämför.
XSS: injicerar skript i webbläsare. SQL-injektion: manipulerar databasfrågor.
Fyll i blank: XSS står för __________.
Cross-Site Scripting.
Hur kan angripare utföra XSS via formulär?
Genom att skicka skript som input, vilket webbsidan inte renar.
Vad är ett praktiskt exempel på Reflected XSS?
En länk med ett skript som körs när användaren klickar och returneras av servern.
Förklara riskerna med lagrad XSS.
Skripten lagras på servern och kan påverka alla användare som besöker sidan.
Vilken typ av data kan stjälas vid XSS-attacker?
Användarnamn, lösenord, kreditkortsinformation, sessionstokens.
Frågor i det här studiesetet(40)
1. Vad är syftet med Content Security Policy (CSP)?
2. Vad är en typisk konsekvens av en XSS-attack?
3. Vad står XSS för?
4. Vilket av följande är INTE en metod för att skydda mot XSS?
5. Vilken teknik används för att utföra DOM-baserad XSS?
6. Vilken typ av XSS angriper klientens webbläsare direkt?
7. Vad är skillnaden mellan inputvalidering och sanitization?
8. Vilken av följande åtgärder skyddar bäst mot XSS-attacker?
9. Vilken av följande är en funktion av lagrad XSS?
10. Vilket verktyg används ofta för att automatiskt upptäcka XSS-sårbarheter?
11. Vilket påstående om Reflected XSS är korrekt?
12. Vad är en vanlig konsekvens av XSS-attacker?
13. Hur kan output-escaping skydda mot XSS?
14. Vilken typ av information kan angripare vanligtvis stjäla genom XSS?
15. Vad innebär det att validera användardata?
16. Vad gör en XSS-filter i en webbläsare?
17. Vilken typ av XSS påverkar alla användare som besöker en specifik webbsida?
18. Vilken av följande metoder används för att skydda mot XSS?
19. Vilken av följande metoder minskar risken för XSS men är inte en fullständig lösning?
20. Vad står XSS för?
21. Vilken typ av XSS kan exekveras genom en URL?
22. Vad innebär 'sanitization' i kontexten av webbsäkerhet?
23. Hur kan XSS användas för phishing?
24. Vad är syftet med säkerhetsrubriker?
25. Vilket av följande är en säkerhetsåtgärd vid användning av cookies?
26. Vilken av följande metoder är INTE en XSS-attack?
27. Vilket av följande är en attackvektor för XSS?
28. Vad är 'same-origin policy' i webbsäkerhet?
29. Vilken av följande är en konsekvens av en lyckad XSS-attack?
30. Vilken typ av XSS lagrar data på servern?
31. Vilket av följande skyddar mest effektivt mot XSS-attacker?
32. Vad innebär session hijacking i samband med XSS?
33. Vad innebär en sårbarhetsutskrift?
34. Vilket av följande verktyg är INTE specifikt designat för att upptäcka XSS-sårbarheter?
35. Vilken av följande åtgärder kan bidra till att minska riskerna med XSS?
36. Vad betyder det att koda utdata?
37. Vilken typ av XSS-exempel inkluderar ett skript i en sökfråga?
38. Vad kan XSS-användas till av en angripare?
39. Är XSS en server- eller klientattack?
40. Vilken av följande påståenden om DOM-baserad XSS är korrekt?
Relaterade studieset
Wiederholung: Browser lädt eine Seite
Test: Was eine URL ist
JavaScript DOM and events notes
REST APIs and HTTP methods exam review
What a URL is
How a browser loads a page
HTML vs CSS vs JavaScript step by step
Wiederholung: HTML CSS JavaScript Rollen
Skapa ditt eget studieset
Ladda upp en PDF, klistra in dina anteckningar eller beskriv ett ämne – AI genererar flashcards, quiz och mer på några sekunder.

