'S e so-leòntachd a th' ann an Sgriobtadh Thar-Làraichean (XSS) a leigeas le ionnsaighear sgriobtaichean droch-rùnach a chur a-steach do dhuilleag-lìn, sgriobtaichean a ruitheas an uairsin ann am brabhsair neach-cleachdaidh eile mar gum buineadh iad an sin. Tha e air a rangachadh gu cunbhalach anns an OWASP - 10 as àirde, agus tha e fhathast mar aon de na dòighean as cumanta anns am bi luchd-ionnsaigh a’ goid dàta seisean, a’ toirt thairis cunntasan, no a’ milleadh earbsa aplacaid leis na luchd-cleachdaidh aige fhèin gu sàmhach.
SAST ’S e innealan aon de na dòighean as èifeachdaiche airson na so-leòntachdan sin a ghlacadh tràth, a’ sganadh còd tùsail airson na pàtrain mionaideach a leigeas le XSS sleamhnachadh troimhe, mus ruig an còd sin cinneasachadh a-riamh. Anns a’ phost seo: na trì seòrsaichean XSS as cumanta, cò ris a tha iad coltach ann an còd fìor, agus ciamar SAST innealan (a bharrachd air beagan chleachdaidhean còdaidh) gan dùnadh mus tèid an cur air falbh.
Dè a th’ ann an so-leòntachd XSS agus carson a bu chòir dhut cùram a ghabhail?
Bidh so-leòntachdan XSS a’ tachairt nuair a ghabhas aplacaid cuir-a-steach neo-earbsach, rudeigin a thaipeas, a phasgadh no a chuireas neach-cleachdaidh a-steach do URL, agus ga thoirt air ais gu duilleag gun a dhearbhadh no a sheachnadh gu ceart an toiseach. Nuair a thachras sin, faodaidh ionnsaighear sgriobt a thoirt a-steach an àite teacsa àbhaisteach, agus chan eil dòigh aig a’ bhrabhsair an diofar innse: bidh e dìreach ga ruith, leis an aon earbsa agus ceadan ris a’ chòrr den duilleag.
Sin a tha a’ dèanamh XSS cunnartach ged a tha am biast bunaiteach beag gu tric. Faodaidh aon raon cuir-a-steach neo-ghlan leigeil le ionnsaighear briosgaidean seisein a ghoid agus cunntas a tha air logadh a-steach a thoirt thairis, luchd-cleachdaidh ath-stiùireadh gu sàmhach gu duilleag fiosgaich, clàradh a dhèanamh air stròcan meur-chlàir, no an susbaint a chì neach-tadhail ath-sgrìobhadh, gun a bhith a’ beantainn ris na frithealaichean agad gu dìreach. Tha an so-leòntachd gu tur anns an dòigh anns a bheil earbsa aig a’ bhrabhsair ann an toradh an tagraidh agad fhèin.
Seo cuideachd an t-adhbhar a nochdas XSS cho tric anns na 10 as fheàrr de OWASP: chan eil feum air slabhraidh ionnsaigh iom-fhillte, dìreach aon chur-a-steach air a dhearmad, agus tha radius an spreadhaidh a’ leudachadh gu gach neach-cleachdaidh a luchdaicheas an duilleag air a bheil buaidh.
Ionnsaighean XSS air an Dì-mhisneachadh: Na Trì Seòrsaichean as Cumanta
1. XSS Stòraichte: An Bagairt Mhaireannach
Bidh XSS stòraichte a’ cur sgriobt droch-rùnach air an fhrithealaiche gu maireannach, agus mar sin bidh e a’ losgadh gu fèin-ghluasadach airson gach neach-cleachdaidh a choimheadas air an duilleag air a bheil buaidh nas fhaide air adhart.
Bidh so-leòntachd XSS stòraichte a’ tachairt nuair a thèid sgriobtaichean droch-rùnach a stòradh gu maireannach air an fhrithealaiche (me, ann an stòr-dàta) agus gan cur an gnìomh nuair a gheibh neach-cleachdaidh cothrom air an duilleag air a bheil buaidh.
Mar eisimpleir: raon bheachdan a ghabhas ri cuir-a-steach neo-dhearbhaidh bhon neach-cleachdaidh:
2. XSS meòrachail: Air a lìbhrigeadh sa mhionaid
Tha XSS meòrachail a’ fuireach ann an aon cheangal dèanta, chan eil an sgriobt a’ ruith ach aon uair ‘s gun cliog neach-fulang air, mar as trice tro phishing no innleadaireachd shòisealta.
Bidh XSS air a nochdadh a’ tachairt nuair a thèid sgriobtaichean droch-rùnach a leabachadh ann an URLan agus an cur an gnìomh nuair a bhios neach-cleachdaidh ag eadar-obrachadh leis a’ cheangal, mar as trice air a lìbhrigeadh tro phishing no innleadaireachd shòisealta.
Mar eisimpleir:
3. XSS stèidhichte air DOM: Ionnsaighean falaichte sa bhrobhsair
Cha bhith XSS stèidhichte air DOM a’ beantainn ris an fhrithealaiche idir, bidh an sgriobt droch-rùnach ag obair gu tur taobh an neach-dèiligidh, tro JavaScript a bhios a’ làimhseachadh susbaint na duilleige gu ceàrr.
San t-seòrsa seo, bidh sgriobtaichean droch-rùnach a’ gabhail brath air so-leòntachd ann an JavaScript taobh an neach-dèiligidh gus am Modail Rud Sgrìobhainn (DOM) a làimhseachadh.
Mar eisimpleir: criomag JavaScript a bhios a’ toirt seachad cuir-a-steach neo-ghlan bhon neach-cleachdaidh gu daineamaigeach:
A bheil thu fiosrach cia mheud de na pàtrain seo a tha ann mu thràth anns a’ bhunait chòd agad fhèin? Xygeni's SAST Bidh scanadh a’ comharrachadh chunnartan XSS a tha air an stòradh, air an nochdadh, agus stèidhichte air DOM gu fèin-ghluasadach, mus ruig iad pull request.
Ciamar SAST Innealan a’ cur stad air XSS na shlighean
Deuchainn tèarainteachd tagradh statach (SASTTha innealan ) air leth luachmhor ann a bhith a’ comharrachadh so-leòntachd XSS tràth ann an Cearcall-beatha Leasachadh Bathar-bog (SDLC).
prìomh Buannachdan
Glac cùisean tràth ann an leasachadh
SAST Bidh innealan a’ sganadh còd tùsail airson pàtrain so-leònte mus tèid an aplacaid a chleachdadh.
Eisimpleir de sho-leòntachd a chaidh a chomharrachadh:
Roghainn eile tèarainte:
Dèan mion-sgrùdadh air a’ Chòd-stòrais gu lèir
Nuadh- SAST Chan e a-mhàin gu bheil innealan a’ dèanamh anailis air còd gnàthaichte; bidh iad cuideachd a’ sganadh eisimeileachdan agus leabharlannan treas-phàrtaidh, a’ lorg chunnartan falaichte.
Amalaich gu rèidh le CI/CD
SAST innealan a’ dèanamh sganadh gu fèin-ghluasadach airson so-leòntachd XSS ann an pull requests agus casg a chur air còd mì-thèarainte bho bhith air a chur còmhla.
Cuir fòcas air na rudan as cudromaiche
SAST Bidh innealan a’ toirt prìomhachas do rèiteachaidhean le bhith a’ measadh cho furasta ‘s a ghabhas brath a ghabhail orra agus dè cho dona ‘s a tha na so-leòntachdan, a’ leigeil le sgiobaidhean na cùisean as cudromaiche fhuasgladh an toiseach.
Mar a chuidicheas Xygeni thu gus am blàr an-aghaidh XSS a bhuannachadh
Bidh Xygeni a’ cothlamadh mion-sgrùdadh statach, leigheas le cumhachd AI, agus faicsinneachd slabhraidh solair gus a’ bheàrn a dhùnadh eadar so-leòntachd XSS a lorg agus a chàradh. Seo mar a nì thu e:
- Code Security (SAST): Bidh e a’ sganadh còd ciad-phàrtaidh airson XSS agus lochdan in-stealladh eile fhad ’s a tha e sgrìobhte, gan glacadh mus tèid an cur an gnìomh. Air Coimeas-tomhais OWASP, Xygeni-SAST a’ faighinn ìre fhìor dheimhinneach 100% air lorg XSS le glè bheag de thoraidhean meallta dearbhach.
- Càradh Fèin-ghluasadach AI: A’ càradh sa bhad so-leòntachd XSS a chaidh a chomharrachadh le fuasglaidhean deiseil airson luchd-leasachaidh, a’ gineadh pull request le roghainn eile tèarainte a tha air a co-thaobhadh ris a’ bhunait chòd agad, chan eil feum air pasgain làimhe.
- Dìon bho malware: A’ cumail sùil air eisimeileachdan agus leabharlannan treas-phàrtaidh airson còd a chaidh a stealladh a-steach no a tha air a mhilleadh, agus mar sin chan eil pàtran so-leònte a tha falaichte ann am pasgan stòr fosgailte a’ dol seachad air an ath-sgrùdadh còd ciad-phàrtaidh agad.
- IDE agus CI/CD Integreachadh: A’ comharrachadh chùisean gu dìreach san IDE fhad ’s a thathar a’ sgrìobhadh còd, agus a’ cur notaichean ris. pull requests gu fèin-ghluasadach thar GitHub, GitLab, Bitbucket, Azure DevOps, agus Jenkins, agus mar sin chan eil còd so-leònte air a chur còmhla sa chiad àite.
Tog aplacaidean seasmhach: Molaidhean gus sgriobtadh thar-làraich a chumail a-mach
Gus na h-aplacaidean agad a dhèanamh nas tèarainte, cuir na cleachdaidhean seo an gnìomh còmhla ri SAST innealan:
- Glanaich cuir-a-steach luchd-cleachdaidh: Cleachd leabharlannan mar DOMPurify airson glanadh làidir.
- Toraidhean Còdachadh: Dèan còdachadh an-còmhnaidh air dàta fiùghantach mus tèid a thoirt seachad sa bhrabhsair.
- Cuir Poileasaidhean Tèarainteachd Susbaint (CSPn) an gnìomh: Cuir casg air cur an gnìomh sgriobta gu stòran earbsach.
- Dèan sgrùdaidhean còd leantainneach, chan ann bho àm gu àm: An àite a bhith a’ clàradh lèirmheasan làimhe, ruith Xygeni SAST sganaidhean mar pre-commit dubhan no gu dìreach nad CI/CD pipeline (GitHub, GitLab, Bitbucket, Azure DevOps, Jenkins), agus mar sin a h-uile commit air a sgrùdadh gu fèin-ghluasadach, agus cha ruig còd mì-thèarainte aonachadh a-riamh.
Deiseil airson na h-aplacaidean agad a dhìon an aghaidh XSS?
Chan fheum so-leòntachdan XSS bagairt a dhèanamh air tèarainteachd an tagraidh agad. A’ tuigsinn mar a tha iad ag obair, gan glacadh le SAST innealan, agus faodaidh cleachdaidhean còdaidh tèarainte an nochdadh agad a lughdachadh gu faisg air neoni mus lorg ionnsaighear am beàrn a-riamh.
At Xigin, tha sinn air ar togail gus na so-leòntachdan sin a ghlacadh tràth, prìomhachas a thoirt dhaibhsan a tha dha-rìribh cudromach, agus an cumail a-mach às do pipelines gu tur.
Glèidh demo, no tòisich a’ sganadh do chòd an-asgaidh an-diugh.
CÀBHA
Dè a th’ ann an so-leòntachd XSS?
'S e so-leòntachd a th' ann an XSS (Sgriobtadh Thar-Làraich) a leigeas le ionnsaighear sgriobt droch-rùnach a chuir a-steach do dhuilleag-lìn, a ruitheas an uairsin ann am brabhsair neach-cleachdaidh eile mar gum biodh e na phàirt den làrach dhligheach.
Dè na trì prìomh sheòrsaichean de XSS a th’ ann?
XSS stòraichte (tha an sgriobt air a shàbhaladh air an fhrithealaiche agus a’ ruith airson gach neach-tadhail), XSS meòrachail (tha an sgriobt air a leabachadh ann an ceangal agus chan eil e a’ ruith ach nuair a bhriogar air a’ cheangal sin), agus XSS stèidhichte air DOM (bidh an sgriobt ag obair gu tur sa bhrobhsair tro JavaScript taobh an neach-dèiligidh mì-shàbhailte, gun a bhith a’ toirt a-steach an fhrithealaiche idir).
Can SAST Am bi innealan a’ glacadh XSS stèidhichte air DOM?
Seadh, nuadh-aimsireil SAST Bidh innealan a’ sganadh JavaScript taobh a’ chleachdaiche airson na h-aon phàtranan mì-shàbhailte (leithid cuir-a-steach neo-ghlan a chaidh a sgrìobhadh dìreach a-steach don DOM) a dh’ adhbharaicheas XSS stèidhichte air DOM, chan e dìreach còd taobh an fhrithealaiche.
A bheil XSS fhathast na so-leòntachd chumanta?
'S e. Tha XSS fhathast na àite maireannach anns na 10 as fheàrr de OWASP, gu ìre mhòr air sgàth 's nach fheum e ach aon raon cuir-a-steach a chaidh a dhìochuimhneachadh gus luchd-cleachdaidh aplacaid gu lèir fhoillseachadh.
Ciamar a tha a SAST inneal eadar-dhealaichte bho Bhalla-teine Iarrtais Lìn (WAF) airson casg XSS?
A SAST Lorgaidh an inneal am pàtran so-leònte anns a’ chòd tùsail agad mus tèid a chleachdadh, agus mar sin cha tèid am biast a chuir a-mach a-riamh. Bidh WAF na shuidhe air beulaibh aplacaid a tha a’ ruith mu thràth agus a’ feuchainn ri iarrtasan droch-rùnach a bhacadh aig àm ruith, ’s e lìon sàbhailteachd a th’ ann, chan e fuasgladh airson a’ chòd bunaiteach.





