so-leòntachd xss-sastinnealan

So-leòntachd XSS: Ciamar SAST Faodaidh innealan casg a chuir orra

'S e so-leòntachd a th' ann an Sgriobtadh Thar-Làraichean (XSS) a leigeas le ionnsaighear sgriobtaichean droch-rùnach a chur a-steach do dhuilleag-lìn, sgriobtaichean a ruitheas an uairsin ann am brabhsair neach-cleachdaidh eile mar gum buineadh iad an sin. Tha e air a rangachadh gu cunbhalach anns an OWASP - 10 as àirde, agus tha e fhathast mar aon de na dòighean as cumanta anns am bi luchd-ionnsaigh a’ goid dàta seisean, a’ toirt thairis cunntasan, no a’ milleadh earbsa aplacaid leis na luchd-cleachdaidh aige fhèin gu sàmhach.

SAST ’S e innealan aon de na dòighean as èifeachdaiche airson na so-leòntachdan sin a ghlacadh tràth, a’ sganadh còd tùsail airson na pàtrain mionaideach a leigeas le XSS sleamhnachadh troimhe, mus ruig an còd sin cinneasachadh a-riamh. Anns a’ phost seo: na trì seòrsaichean XSS as cumanta, cò ris a tha iad coltach ann an còd fìor, agus ciamar SAST innealan (a bharrachd air beagan chleachdaidhean còdaidh) gan dùnadh mus tèid an cur air falbh.

Dè a th’ ann an so-leòntachd XSS agus carson a bu chòir dhut cùram a ghabhail?

Bidh so-leòntachdan XSS a’ tachairt nuair a ghabhas aplacaid cuir-a-steach neo-earbsach, rudeigin a thaipeas, a phasgadh no a chuireas neach-cleachdaidh a-steach do URL, agus ga thoirt air ais gu duilleag gun a dhearbhadh no a sheachnadh gu ceart an toiseach. Nuair a thachras sin, faodaidh ionnsaighear sgriobt a thoirt a-steach an àite teacsa àbhaisteach, agus chan eil dòigh aig a’ bhrabhsair an diofar innse: bidh e dìreach ga ruith, leis an aon earbsa agus ceadan ris a’ chòrr den duilleag.

Sin a tha a’ dèanamh XSS cunnartach ged a tha am biast bunaiteach beag gu tric. Faodaidh aon raon cuir-a-steach neo-ghlan leigeil le ionnsaighear briosgaidean seisein a ghoid agus cunntas a tha air logadh a-steach a thoirt thairis, luchd-cleachdaidh ath-stiùireadh gu sàmhach gu duilleag fiosgaich, clàradh a dhèanamh air stròcan meur-chlàir, no an susbaint a chì neach-tadhail ath-sgrìobhadh, gun a bhith a’ beantainn ris na frithealaichean agad gu dìreach. Tha an so-leòntachd gu tur anns an dòigh anns a bheil earbsa aig a’ bhrabhsair ann an toradh an tagraidh agad fhèin.

Seo cuideachd an t-adhbhar a nochdas XSS cho tric anns na 10 as fheàrr de OWASP: chan eil feum air slabhraidh ionnsaigh iom-fhillte, dìreach aon chur-a-steach air a dhearmad, agus tha radius an spreadhaidh a’ leudachadh gu gach neach-cleachdaidh a luchdaicheas an duilleag air a bheil buaidh.

Ionnsaighean XSS air an Dì-mhisneachadh: Na Trì Seòrsaichean as Cumanta

1. XSS Stòraichte: An Bagairt Mhaireannach

Bidh XSS stòraichte a’ cur sgriobt droch-rùnach air an fhrithealaiche gu maireannach, agus mar sin bidh e a’ losgadh gu fèin-ghluasadach airson gach neach-cleachdaidh a choimheadas air an duilleag air a bheil buaidh nas fhaide air adhart.

Bidh so-leòntachd XSS stòraichte a’ tachairt nuair a thèid sgriobtaichean droch-rùnach a stòradh gu maireannach air an fhrithealaiche (me, ann an stòr-dàta) agus gan cur an gnìomh nuair a gheibh neach-cleachdaidh cothrom air an duilleag air a bheil buaidh.

Mar eisimpleir: raon bheachdan a ghabhas ri cuir-a-steach neo-dhearbhaidh bhon neach-cleachdaidh:

2. XSS meòrachail: Air a lìbhrigeadh sa mhionaid

Tha XSS meòrachail a’ fuireach ann an aon cheangal dèanta, chan eil an sgriobt a’ ruith ach aon uair ‘s gun cliog neach-fulang air, mar as trice tro phishing no innleadaireachd shòisealta.

Bidh XSS air a nochdadh a’ tachairt nuair a thèid sgriobtaichean droch-rùnach a leabachadh ann an URLan agus an cur an gnìomh nuair a bhios neach-cleachdaidh ag eadar-obrachadh leis a’ cheangal, mar as trice air a lìbhrigeadh tro phishing no innleadaireachd shòisealta.

Mar eisimpleir:

3. XSS stèidhichte air DOM: Ionnsaighean falaichte sa bhrobhsair

Cha bhith XSS stèidhichte air DOM a’ beantainn ris an fhrithealaiche idir, bidh an sgriobt droch-rùnach ag obair gu tur taobh an neach-dèiligidh, tro JavaScript a bhios a’ làimhseachadh susbaint na duilleige gu ceàrr.

San t-seòrsa seo, bidh sgriobtaichean droch-rùnach a’ gabhail brath air so-leòntachd ann an JavaScript taobh an neach-dèiligidh gus am Modail Rud Sgrìobhainn (DOM) a làimhseachadh.

Mar eisimpleir: criomag JavaScript a bhios a’ toirt seachad cuir-a-steach neo-ghlan bhon neach-cleachdaidh gu daineamaigeach:

A bheil thu fiosrach cia mheud de na pàtrain seo a tha ann mu thràth anns a’ bhunait chòd agad fhèin? Xygeni's SAST Bidh scanadh a’ comharrachadh chunnartan XSS a tha air an stòradh, air an nochdadh, agus stèidhichte air DOM gu fèin-ghluasadach, mus ruig iad pull request.

Ciamar SAST Innealan a’ cur stad air XSS na shlighean

Deuchainn tèarainteachd tagradh statach (SASTTha innealan ) air leth luachmhor ann a bhith a’ comharrachadh so-leòntachd XSS tràth ann an Cearcall-beatha Leasachadh Bathar-bog (SDLC).

prìomh Buannachdan 

Glac cùisean tràth ann an leasachadh

SAST Bidh innealan a’ sganadh còd tùsail airson pàtrain so-leònte mus tèid an aplacaid a chleachdadh.
Eisimpleir de sho-leòntachd a chaidh a chomharrachadh:

Roghainn eile tèarainte:

Dèan mion-sgrùdadh air a’ Chòd-stòrais gu lèir

Nuadh- SAST Chan e a-mhàin gu bheil innealan a’ dèanamh anailis air còd gnàthaichte; bidh iad cuideachd a’ sganadh eisimeileachdan agus leabharlannan treas-phàrtaidh, a’ lorg chunnartan falaichte.

Amalaich gu rèidh le CI/CD

SAST innealan a’ dèanamh sganadh gu fèin-ghluasadach airson so-leòntachd XSS ann an pull requests agus casg a chur air còd mì-thèarainte bho bhith air a chur còmhla.

Cuir fòcas air na rudan as cudromaiche

SAST Bidh innealan a’ toirt prìomhachas do rèiteachaidhean le bhith a’ measadh cho furasta ‘s a ghabhas brath a ghabhail orra agus dè cho dona ‘s a tha na so-leòntachdan, a’ leigeil le sgiobaidhean na cùisean as cudromaiche fhuasgladh an toiseach.

Mar a chuidicheas Xygeni thu gus am blàr an-aghaidh XSS a bhuannachadh

Bidh Xygeni a’ cothlamadh mion-sgrùdadh statach, leigheas le cumhachd AI, agus faicsinneachd slabhraidh solair gus a’ bheàrn a dhùnadh eadar so-leòntachd XSS a lorg agus a chàradh. Seo mar a nì thu e:

  • Code Security (SAST): Bidh e a’ sganadh còd ciad-phàrtaidh airson XSS agus lochdan in-stealladh eile fhad ’s a tha e sgrìobhte, gan glacadh mus tèid an cur an gnìomh. Air Coimeas-tomhais OWASP, Xygeni-SAST a’ faighinn ìre fhìor dheimhinneach 100% air lorg XSS le glè bheag de thoraidhean meallta dearbhach.
  • Càradh Fèin-ghluasadach AI: A’ càradh sa bhad so-leòntachd XSS a chaidh a chomharrachadh le fuasglaidhean deiseil airson luchd-leasachaidh, a’ gineadh pull request le roghainn eile tèarainte a tha air a co-thaobhadh ris a’ bhunait chòd agad, chan eil feum air pasgain làimhe.
  • Dìon bho malware: A’ cumail sùil air eisimeileachdan agus leabharlannan treas-phàrtaidh airson còd a chaidh a stealladh a-steach no a tha air a mhilleadh, agus mar sin chan eil pàtran so-leònte a tha falaichte ann am pasgan stòr fosgailte a’ dol seachad air an ath-sgrùdadh còd ciad-phàrtaidh agad.
  • IDE agus CI/CD Integreachadh: A’ comharrachadh chùisean gu dìreach san IDE fhad ’s a thathar a’ sgrìobhadh còd, agus a’ cur notaichean ris. pull requests gu fèin-ghluasadach thar GitHub, GitLab, Bitbucket, Azure DevOps, agus Jenkins, agus mar sin chan eil còd so-leònte air a chur còmhla sa chiad àite.

Tog aplacaidean seasmhach: Molaidhean gus sgriobtadh thar-làraich a chumail a-mach

Gus na h-aplacaidean agad a dhèanamh nas tèarainte, cuir na cleachdaidhean seo an gnìomh còmhla ri SAST innealan:

  • Glanaich cuir-a-steach luchd-cleachdaidh: Cleachd leabharlannan mar DOMPurify airson glanadh làidir.
  • Toraidhean Còdachadh: Dèan còdachadh an-còmhnaidh air dàta fiùghantach mus tèid a thoirt seachad sa bhrabhsair.
  • Cuir Poileasaidhean Tèarainteachd Susbaint (CSPn) an gnìomh: Cuir casg air cur an gnìomh sgriobta gu stòran earbsach.
  • Dèan sgrùdaidhean còd leantainneach, chan ann bho àm gu àm: An àite a bhith a’ clàradh lèirmheasan làimhe, ruith Xygeni SAST sganaidhean mar pre-commit dubhan no gu dìreach nad CI/CD pipeline (GitHub, GitLab, Bitbucket, Azure DevOps, Jenkins), agus mar sin a h-uile commit air a sgrùdadh gu fèin-ghluasadach, agus cha ruig còd mì-thèarainte aonachadh a-riamh.

Deiseil airson na h-aplacaidean agad a dhìon an aghaidh XSS?

Chan fheum so-leòntachdan XSS bagairt a dhèanamh air tèarainteachd an tagraidh agad. A’ tuigsinn mar a tha iad ag obair, gan glacadh le SAST innealan, agus faodaidh cleachdaidhean còdaidh tèarainte an nochdadh agad a lughdachadh gu faisg air neoni mus lorg ionnsaighear am beàrn a-riamh.

At Xigin, tha sinn air ar togail gus na so-leòntachdan sin a ghlacadh tràth, prìomhachas a thoirt dhaibhsan a tha dha-rìribh cudromach, agus an cumail a-mach às do pipelines gu tur.

Glèidh demo, no tòisich a’ sganadh do chòd an-asgaidh an-diugh.

CÀBHA

Dè a th’ ann an so-leòntachd XSS?

'S e so-leòntachd a th' ann an XSS (Sgriobtadh Thar-Làraich) a leigeas le ionnsaighear sgriobt droch-rùnach a chuir a-steach do dhuilleag-lìn, a ruitheas an uairsin ann am brabhsair neach-cleachdaidh eile mar gum biodh e na phàirt den làrach dhligheach.

Dè na trì prìomh sheòrsaichean de XSS a th’ ann?

XSS stòraichte (tha an sgriobt air a shàbhaladh air an fhrithealaiche agus a’ ruith airson gach neach-tadhail), XSS meòrachail (tha an sgriobt air a leabachadh ann an ceangal agus chan eil e a’ ruith ach nuair a bhriogar air a’ cheangal sin), agus XSS stèidhichte air DOM (bidh an sgriobt ag obair gu tur sa bhrobhsair tro JavaScript taobh an neach-dèiligidh mì-shàbhailte, gun a bhith a’ toirt a-steach an fhrithealaiche idir).

Can SAST Am bi innealan a’ glacadh XSS stèidhichte air DOM?

Seadh, nuadh-aimsireil SAST Bidh innealan a’ sganadh JavaScript taobh a’ chleachdaiche airson na h-aon phàtranan mì-shàbhailte (leithid cuir-a-steach neo-ghlan a chaidh a sgrìobhadh dìreach a-steach don DOM) a dh’ adhbharaicheas XSS stèidhichte air DOM, chan e dìreach còd taobh an fhrithealaiche.

A bheil XSS fhathast na so-leòntachd chumanta?

'S e. Tha XSS fhathast na àite maireannach anns na 10 as fheàrr de OWASP, gu ìre mhòr air sgàth 's nach fheum e ach aon raon cuir-a-steach a chaidh a dhìochuimhneachadh gus luchd-cleachdaidh aplacaid gu lèir fhoillseachadh.

Ciamar a tha a SAST inneal eadar-dhealaichte bho Bhalla-teine ​​Iarrtais Lìn (WAF) airson casg XSS?

A SAST Lorgaidh an inneal am pàtran so-leònte anns a’ chòd tùsail agad mus tèid a chleachdadh, agus mar sin cha tèid am biast a chuir a-mach a-riamh. Bidh WAF na shuidhe air beulaibh aplacaid a tha a’ ruith mu thràth agus a’ feuchainn ri iarrtasan droch-rùnach a bhacadh aig àm ruith, ’s e lìon sàbhailteachd a th’ ann, chan e fuasgladh airson a’ chòd bunaiteach.

innealan-sca-bathar-bog-innealan-anailis-co-dhèanamh
Thoir prìomhachas do chunnartan bathar-bog, dèan cinnteach gu bheil iad air an rèiteachadh, agus dèan cinnteach gu bheil iad tèarainte
Faigh do Chunntas an-asgaidh.
Chan eil feum air cairt creideas.

Dèan cinnteach à leasachadh is lìbhrigeadh do bhathar-bog

le Sreath Thoraidhean Xygeni