Mid⏱ 12 دقیقه1 بخش · 3 نکته
مرور سریع XSS (Cross-Site Scripting)
انواع حملهٔ تزریق اسکریپت مخرب به صفحات وب و روشهای استاندارد جلوگیری.
0 از 3 نکته مرور شد0٪
فهرست بخشها
انواع XSS و دفاع0/3
Stored، Reflected و DOM-based.
\nhttp://site.com/search?q=<script>alert(document.cookie)</script>\n
💡 نکتهٔ مصاحبه:
برای هر دو نوع، مثال عملی (کامنت ذخیرهشده در برابر پارامتر URL) در ذهن داشته باشید.
💡 نکتهٔ مصاحبه:
اکثر فریمورکهای مدرن (React، Razor) بهطور پیشفرض خروجی را Encode میکنند — دانستن این پیشفرض و خطرات دور زدن آن (مثل dangerouslySetInnerHTML) نشاندهندهٔ درک عمیقتر است.
⚠️ اشتباه رایج:
استفاده از innerHTML یا dangerouslySetInnerHTML برای نمایش مستقیم محتوای تولیدشده توسط کاربر بدون Sanitize.
\nContent-Security-Policy: script-src 'self'\n
