• Базирующийся на DOM-модели По каналам внедрения скрипта • Ошибки в браузере • Отсутствие экранирования спецсимволов HTML • Отсутствие фильтрации • Подмена кодировки в заголовке страницы По способу воздействия • Требующие действий пользователя (активные) • Автономные (пассивные) https://ru.wikipedia.org/wiki/Межсайтовый_скриптинг
исполнение вредоносного кода в браузере пользователя посредством влияния на параметры HTTP-запроса (в большинстве случаев в URL). Основная причина кроется в недостаточной фильтрации данных.
добавляется злоумышленником в тело страницы (посредством форм ввода - текстовых полей, инпутов, contenteditable- элементов на сайте Классический пример – форумы, на которых разрешено оставлять комментарии в HTML формате без ограничений, а также сайты, которые хранят пользовательские тексты и отображают их в «сыром» виде.
Не разрешайте доступ к кукам с авторизацией Выполняйте действия через POST, защищая случайным ключом (CSFR) Дважды проверяйте данные которые приходят от пользователя (на фронтеде и бекенде) По возможности откажитесь от FLASH Просканируйте свой проект на наличие XSS уязвимостей и устраните их ( https://github.com/epsylon/xsser-public )