ماژول ۱۳Level: مبتدی·about 130 min·Prerequisite: ماژول ۱۱ (نحوه‌ی کار وب)

حمله‌ی XSS (Cross-Site Scripting)

در حمله‌ی XSS مهاجم کدِ جاوااسکریپتِ مخرب را در یک صفحه‌ی وب می‌گنجاند تا در مرورگرِ قربانی اجرا شود. در این ماژول سه نوعِ XSS را می‌شناسی، Reflected و Stored را در عمل اجرا می‌کنی و می‌بینی با XSS واقعاً چه کارهایی می‌شود کرد — از دزدیدنِ session تا دستکاریِ صفحه. بعد یاد می‌گیری چطور فیلترهای ساده را دور بزنی و مهم‌تر از آن، چطور یک توسعه‌دهنده جلوی XSS را می‌گیرد.

ابزارها و مهارت‌های این ماژول

XSSJavaScriptDVWAPayload

تا آخر این ماژول یاد می‌گیری که…

  • بفهمی XSS چیست و چرا خطرناک است
  • سه نوعِ XSS (Reflected، Stored، DOM) را تشخیص دهی
  • Reflected و Stored XSS را در عمل اجرا کنی
  • بدانی با XSS واقعاً چه حمله‌هایی ممکن است
  • فیلترها را دور بزنی و راه‌های دفاع را یاد بگیری

سرفصل‌های این ماژول

XSS چیست؟
سه نوع XSS
Reflected XSS در عمل
Stored XSS — دام ماندگار
با XSS واقعاً چه می‌شود کرد؟
دور زدن فیلترها و دفاع

Frequently asked questions

XSS چیست؟

XSS یا Cross-Site Scripting حمله‌ای است که در آن کدِ جاوااسکریپتِ مهاجم در مرورگرِ کاربرانِ یک سایت اجرا می‌شود و می‌تواند session یا داده‌ها را بدزدد.

فرق Reflected و Stored XSS چیست؟

در Reflected کدِ مخرب از طریقِ یک لینک یا درخواست بازتاب می‌شود و یک‌بار اجرا می‌گردد؛ در Stored کد روی سرور ذخیره می‌شود و به هر بازدیدکننده آسیب می‌زند.

این ماژول بخشی از دوره‌ی کاملِ هک اخلاقی است که قدم‌به‌قدم و با تمرینِ عملی تدریس می‌شود. مسیرت را جدی شروع کن.