He aha ka hoʻouka kaua ʻana ma waena o nā pūnaewele

Kākau ʻana ma waena o nā Pūnaewele: He aha ia a pehea e noho palekana ai

Palapala Kahakaha Kūʻai (XSS) ʻo ia kekahi o nā nāwaliwali weliweli loa i ka palekana o nā polokalamu pūnaewele, e hoʻopilikia ana ma luna o 40% o nā polokalamu pūnaewele ma ka honua holoʻokoʻa. He aha ka Cross-Site Scripting, a no ke aha e hoʻomau nei ia i kahi pilikia koʻikoʻi? Ua hoʻokumu ʻo XSS i kekahi o nā uhaki ʻikepili nui loa, me nā mea ma British Airways a me eBay, e hōʻike ana i nā miliona o nā mea hoʻohana i ka ʻaihue ʻikepili, ka hao ʻana i ka moʻokāki, a me ka hoʻopunipuni. No ka hoʻomaopopo ʻana, ʻo ka hoʻomaopopo ʻana i ke ʻano o ka Cross-Site Scripting, nā ʻano o nā hoʻouka kaua Cross Site Scripting, a me nā ala maikaʻi loa e pale aku ai iā lākou he mea nui ia no ka mālama ʻana i nā polokalamu pūnaewele hou.

He aha ka Cross-Site Scripting (XSS)?

ʻO ka Cross-Site Scripting (XSS) kahi nāwaliwali e hiki ai i nā mea hoʻouka ke hoʻokomo i nā palapala ʻino i loko o nā ʻaoʻao pūnaewele hilinaʻi. Ke launa pū nā mea hoʻohana me kēia mau ʻaoʻao, holo nā palapala i loko o kā lākou polokalamu kele pūnaewele. No kēia kumu, hiki i ka XSS ke alakaʻi i nā pilikia nui, e like me:

  • ʻaihue ʻikepili: ʻAihue nā mea hoʻouka i ka ʻike pilikino e like me nā kuki kau a me login palapala hōʻoiaʻiʻo.
  • Hoʻopiʻi kau kau: Loaʻa i nā mea hoʻouka ke komo i nā hālāwai hoʻohana hana a hoʻohālike iā lākou.
  • Nā Hana i ʻae ʻole ʻiaHoʻokō nā palapala ʻino i nā hana me ka ʻike ʻole o ka mea i hōʻeha ʻia.

ʻOi aku ka nui, loaʻa pinepine nā nāwaliwali o XSS ma muli o ka hōʻoia maikaʻi ʻole a i ʻole ka hoʻomaʻemaʻe ʻana o nā mea hoʻohana. ʻO ka ʻike i ke ʻano o ka Cross-Site Scripting e kōkua i nā hui e pale i kēia mau hoʻouka kaua a pale i kā lākou mea hoʻohana.

Nā ʻAno o nā Hoʻouka Kākau Pūnaewele Kūʻē a me nā Laʻana o ke Ao Maoli

Hoʻokaʻawale nā ​​loea palekana i nā hoʻouka kaua Cross Site Scripting i ʻekolu ʻano nui: Stored, Reflected, a me DOM-Based XSS. Hoʻolālā kēlā me kēia ʻano i nā nāwaliwali like ʻole i nā polokalamu pūnaewele, e alakaʻi ana i nā hopena kūikawā. No ka wehewehe hou aku, eia ke ʻano o ka hana a kēlā me kēia ʻano a me nā hiʻohiʻona o ka pōʻino hiki iā lākou ke hana.

Palapala Kākau Paena i mālama ʻia (XSS)

ʻO ka XSS i mālama ʻia, i ʻike ʻia hoʻi ʻo XSS mau loa, hana ʻia ke mālama mau ʻia nā palapala ʻino ma kahi kikowaena. No ka laʻana, hiki ke mālama ʻia kēia mau palapala i loko o kahi waihona ʻikepili a i ʻole kahi ʻaoʻao mea hoʻohana. I kēlā me kēia manawa e komo ai kekahi i ke kumuwaiwai i hoʻopilikia ʻia, hoʻokō aunoa ka palapala.

Hoʻohana pinepine nā mea hoʻouka kaua i ka Stored XSS e hoʻopaʻa i nā kahua kaʻa nui. Ma muli o ka waiho ʻana o ka ukana ʻino ma ke kikowaena, hiki iā ia ke hoʻopilikia i nā tausani o nā mea hoʻohana ma mua o ka ʻike ʻia ʻana.

Laʻana o ke Ao Maoli: eBay (2014)

I ka makahiki 2014, ua hoʻokomo nā mea hoʻouka i ka JavaScript ʻino i loko ka papa inoa o nā huahana eBay. Ua hana ʻia kēia ma muli o ka hoʻomaʻemaʻe pono ʻole ʻana o eBay i nā mea i hoʻokomo ʻia e nā mea hoʻohana. I kēlā me kēia manawa i kipa aku ai nā mea hoʻohana i nā papa inoa i hoʻopilikia ʻia, ua hoʻokō kā lākou mau polokalamu kele pūnaewele i ka palapala ʻino me ka ʻike ʻole.

Nā hopena:

  • Ua hoʻouna ʻia nā mea i hōʻeha ʻia i nā pūnaewele phishing, kahi i ʻaihue ai nā mea hoʻouka login nā palapala hōʻoia a me nā ʻikepili pilikino.
  • Ua hōʻino nui ʻia ka inoa ʻo eBay ma muli o ka nele o ka palekana kūpono.
  • ʻO ka hopena, ua hōʻike kēia hihia i ka pono koʻikoʻi no ka hōʻoia paʻa ʻana o ka hoʻokomo a me ka nānā ʻana i ka manawa maoli.

Ka Palapala Hoʻopili Paena i Hōʻike ʻia (XSS)

Hana ʻia ka XSS i hōʻike ʻia i ka wā e hoʻokomo ʻia ai nā palapala ʻino i loko o kahi URL a i ʻole kahi hoʻokomo palapala a hōʻike ʻia i ka pane a ke kikowaena. ʻO kēia ʻano hoʻouka kaua Cross Site Scripting e hāʻawi pinepine ʻia ma o nā loulou phishing a hoʻokō ʻia i ka wā e kaomi ai ka mea i hōʻeha ʻia i ka loulou.

I ka manawa like, hoʻopilikia ka Reflected XSS i nā mea i hōʻeha ʻia e kēlā me kēia kanaka akā hiki nō ke alakaʻi i nā hopena koʻikoʻi.

Laʻana Maoli: British Airways (2018)

Ua ʻike ʻo British Airways i kahi Ka nāwaliwali XSS i hōʻike ʻia i ka makahiki 2018. Ua hana nā mea hoʻouka kaua i nā loulou phishing i loaʻa nā palapala i hoʻokomo ʻia, e hoʻopunipuni ana i nā mea hoʻohana e kaomi iā lākou.

Nā hopena:

  • Ua ʻaihue nā Hackers i ka ʻike koʻikoʻi o ka mea kūʻai aku, me nā inoa, nā helu wahi, a me nā kikoʻī kāleka uku.
  • Ua hoʻopilikia ʻia ma mua o 400,000 mau mea kūʻai aku, e alakaʻi ana i ka uku o £20 miliona GDPR no British Airways.
  • Ma keʻano holoʻokoʻa, ua hōʻike ka uhaki ʻana i nā pilikia kālā a me nā kānāwai e pili ana i nā nāwaliwali o ka Cross-Site Scripting.

Ke Kākau ʻana ma luna o ka pūnaewele DOM (XSS)

Hana ʻia ka XSS e pili ana i ka DOM i ka wā e hoʻopunipuni ai nā mea hoʻouka i ka polokalamu kele pūnaewele Ke Ana Hoʻohālike Palapala (DOM) ma mua o ke kuhikuhi ʻana i nā nāwaliwali o ka ʻaoʻao kikowaena. Ke kāpae nei kēia hoʻouka kaua i ka hōʻoia ʻana o ka ʻaoʻao kikowaena a hoʻohana pinepine i nā ʻano JavaScript palekana ʻole e like me innerHTML or document.write().

No ka hoʻākāka ʻana, eia kahi laʻana o ka DOM-Based XSS i ka hana.

Laʻana Honua Maoli: GitHub (2020)

I ka makahiki 2020, ua hoʻohana nā mea hoʻouka i kahi Ka nāwaliwali o XSS ma muli o DOM ma ka hana huli a GitHub. Ua hoʻokomo lākou i nā palapala ʻino i loko o nā mea hoʻokomo nīnau hulina, e pale ana i nā palekana kikowaena.

Nā hopena:

  • Ua ʻaihue nā mea hoʻouka i nā kuki kau a me nā hōʻailona hōʻoia, e ʻae ana i ke komo ʻole ʻia i nā waihona.
  • Ua hoʻoponopono koke ʻo GitHub i ka pilikia, akā ua hōʻike ka hihia i nā pilikia i kau ʻia e nā nāwaliwali o ka ʻaoʻao o ka mea kūʻai aku.

Makemake ʻoe e aʻo hou aʻe e pili ana i ka noho ʻana ma mua o nā hoʻoweliweli i ka manawa maoli?

Hoʻoiho i kā mākou pepa keʻokeʻo, 'Early Warning: Real-Time Threat Detection and Prioritization,' a e ʻike pehea e palekana ai i kāu kaulahao lako polokalamu.

Pehea e pale aku ai i ka cross-site Scripting (XSS)

ʻO ka hoʻōki ʻana i ka Cross-Site Scripting (XSS) e pono ai kahi pale proactive a layered. ʻO ia hoʻi ke kamaʻilio ʻana nā pilikia i ka hoʻomaka ʻana o ka hoʻomohala ʻana a me ka hoʻomau ʻana i ka pale ʻana i nā noi ke ola lākou. Ua hoʻolālā ʻia nā hoʻonā a Xygeni e uhi i nā hopena ʻelua, e hōʻoiaʻiʻo ana i ka palekana piha.

Ke hoʻomaopopo mua ʻana i nā pilikia me Xygeni SAST

Ka Hoʻāʻo Palekana Noi Paʻa o Xygeni (SAST) He mea hoʻololi pāʻani ka mea hana no nā mea hoʻomohala. Nānā ia i kāu code i kou kākau ʻana, e ʻike ana i nā nāwaliwali o ka Cross-Site Scripting ma mua o ko lākou manawa e hana ai. I ka pōkole, kōkua ia iā ʻoe e hoʻoponopono i nā pilikia i ka wā mua, i ka wā ʻoi aku ka wikiwiki a me ke kumu kūʻai ʻole o ka hana ʻana pēlā.

Eia nā mea e hana ai iā Xygeni's SAST kū i waho:

  • Nā Hoʻōla Manawa ManawaE kiʻi koke i nā manaʻo e pili ana i nā nāwaliwali i kāu hana ʻana i ke code, i hiki iā ʻoe ke hoʻoponopono koke iā lākou.
  • Kuhikuhi pololeiHōʻike ʻo Xygeni iā ​​ʻoe i kahi o ka pilikia, a hiki i ka laina o ke code.
  • Hoʻopili nuheleHana me ka ʻole o ka hoʻoikaika ʻana me kāu mau mea hana punahele, e like me IntelliJ IDEA, Visual Studio Code, a me CI/CD pipelines.
  • ʻImi Kūlana kiʻekiʻe: Kuhi i nā pilikia paʻakikī e like me ka lawelawe ʻana i nā hoʻokomo palekana ʻole a me nā hoʻopunipuni DOM palekana ʻole.

Ma ke ʻano holoʻokoʻa, ʻo Xygeni SAST hoʻemi i ka pilikia o nā hoʻouka kaua XSS ma o ka hopu ʻana i nā nāwaliwali ma ke kumu, e hoʻomalu ana i kāu code mai ka hoʻomaka.

Ke hoʻoikaika nei i nā pale me ka nānā ʻana i ka wā holo

He mea nui ka nānā ʻana i ka manawa holo no ke kāohi ʻana i nā hoʻoweliweli e ulu nei. Hāʻawi nā mea hana a Xygeni i ka palekana manawa maoli ma ka ʻike ʻana a me ka hoʻōki ʻana i nā hana ʻino.

  • Kahi Anomaly: Ke nānā mau nei i nā ʻano hana ʻē, e like me ka hoʻokō ʻana i nā palapala i ʻae ʻole ʻia.
  • CI/CD hoʻohui ': Nānā ponoʻī i nā kūkulu a me nā hoʻolaha ʻana e hōʻoia i ka palekana.
  • Nā lula hiki ke hoʻopilikino ʻia: ʻAe i nā hui palekana e hoʻonohonoho i nā leka hoʻomaopopo kikoʻī e pili ana i nā pono o ka hui.

I mea e wehewehe hou aku ai, e pale aku ka ʻike ʻana i nā anomaly i nā palapala ʻino mai ka hoʻohana ʻana i kahi nāwaliwali XSS e pili ana i ka DOM i kēia manawa.

Ke Kākau ʻana ma waena o ka Pūnaewele Ma waho aʻe o ka Pūnaewele

ʻOi aku ka nui o nā hoʻouka kaua Cross Site Scripting ma mua o nā pūnaewele kuʻuna. He palupalu hoʻi nā API, nā polokalamu kelepona, a me nā polokalamu IoT:

  • APIsHiki i nā mea hoʻouka ke hoʻokomo i ke code ʻino i loko o nā wahi hopena API i hōʻoia ʻole ʻia, e hōʻike ana i ka ʻikepili koʻikoʻi.
    • la'anaUa uhaki ʻia kahi noi kālā i ka wā i hoʻohana ai nā hackers i kahi hopena API e komo i nā kikoʻī moʻokāki mea kūʻai aku.
  • Mobile AppsʻO nā ʻōnaehana palekana ʻole a me nā polokalamu kele pūnaewele i loko o ka polokalamu e hoʻolilo i nā polokalamu kelepona i mea palupalu i ka XSS.
  • IoT HoʻolahaHiki i nā mea hoʻouka kaua ke hoʻopilikia i nā pūnaewele ma nā polokalamu home akamai, e loaʻa ai ka mana ma luna o nā pūnaewele.

I kēia hihia, he mea nui ka hōʻoia ʻana o ka hoʻokomo a me ka nānā ʻana i ka runtime no ka palekana ʻana i kēia mau ʻōnaehana.

Ke palekana nei i kāu mau noi mai nā hoʻouka kaua ʻana o ka cross site Scripting

He hoʻoweliweli nui ka cross-site scripting, akā kōkua nā hoʻonā a Xygeni i nā hui e noho i mua. Ke hoʻomaopopo nei i ke ʻano o ka Cross-Site Scripting a me ka hoʻohana ʻana i nā mea hana holomua e like me SAST a me ka nānā ʻana i ka manawa holo e hiki ai i nā mea hoʻomohala ke hoʻopau i nā nāwaliwali a pale i nā noi i ka manawa maoli.

Mai kali no ka uhaki aʻe - Helu ʻia kahi demo a e ʻimi i nā hoʻonā a Xygeni e hoʻoikaika i kāu mau pale i kēia lā.

ʻO ka hoʻōki ʻana i ka Cross-Site Scripting (XSS) e pono ai kahi pale proactive a layered. ʻO ia hoʻi ke kamaʻilio ʻana nā pilikia i ka hoʻomaka ʻana o ka hoʻomohala ʻana a me ka hoʻomau ʻana i ka pale ʻana i nā noi ke ola lākou. Ua hoʻolālā ʻia nā hoʻonā a Xygeni e uhi i nā hopena ʻelua, e hōʻoiaʻiʻo ana i ka palekana piha.

Ke hoʻomaopopo mua ʻana i nā pilikia me Xygeni SAST

Ka Hoʻāʻo Palekana Noi Paʻa o Xygeni (SAST) He mea hoʻololi pāʻani ka mea hana no nā mea hoʻomohala. Nānā ia i kāu code i kou kākau ʻana, e ʻike ana i nā nāwaliwali o ka Cross-Site Scripting ma mua o ko lākou manawa e hana ai. I ka pōkole, kōkua ia iā ʻoe e hoʻoponopono i nā pilikia i ka wā mua, i ka wā ʻoi aku ka wikiwiki a me ke kumu kūʻai ʻole o ka hana ʻana pēlā.

Eia nā mea e hana ai iā Xygeni's SAST kū i waho:

  • Nā Hoʻōla Manawa ManawaE kiʻi koke i nā manaʻo e pili ana i nā nāwaliwali i kāu hana ʻana i ke code, i hiki iā ʻoe ke hoʻoponopono koke iā lākou.
  • Kuhikuhi pololeiHōʻike ʻo Xygeni iā ​​ʻoe i kahi o ka pilikia, a hiki i ka laina o ke code.
  • Hoʻopili nuheleHana me ka ʻole o ka hoʻoikaika ʻana me kāu mau mea hana punahele, e like me IntelliJ IDEA, Visual Studio Code, a me CI/CD pipelines.
  • ʻImi Kūlana kiʻekiʻe: Kuhi i nā pilikia paʻakikī e like me ka lawelawe ʻana i nā hoʻokomo palekana ʻole a me nā hoʻopunipuni DOM palekana ʻole.

Ma ke ʻano holoʻokoʻa, ʻo Xygeni SAST hoʻemi i ka pilikia o nā hoʻouka kaua XSS ma o ka hopu ʻana i nā nāwaliwali ma ke kumu, e hoʻomalu ana i kāu code mai ka hoʻomaka.

Ke hoʻoikaika nei i nā pale me ka nānā ʻana i ka wā holo

He mea nui ka nānā ʻana i ka manawa holo no ke kāohi ʻana i nā hoʻoweliweli e ulu nei. Hāʻawi nā mea hana a Xygeni i ka palekana manawa maoli ma ka ʻike ʻana a me ka hoʻōki ʻana i nā hana ʻino.

  • Kahi Anomaly: Ke nānā mau nei i nā ʻano hana ʻē, e like me ka hoʻokō ʻana i nā palapala i ʻae ʻole ʻia.
  • CI/CD hoʻohui ': Nānā ponoʻī i nā kūkulu a me nā hoʻolaha ʻana e hōʻoia i ka palekana.
  • Nā lula hiki ke hoʻopilikino ʻia: ʻAe i nā hui palekana e hoʻonohonoho i nā leka hoʻomaopopo kikoʻī e pili ana i nā pono o ka hui.

I mea e wehewehe hou aku ai, e pale aku ka ʻike ʻana i nā anomaly i nā palapala ʻino mai ka hoʻohana ʻana i kahi nāwaliwali XSS e pili ana i ka DOM i kēia manawa.

Ke Kākau ʻana ma waena o ka Pūnaewele Ma waho aʻe o ka Pūnaewele

ʻOi aku ka nui o nā hoʻouka kaua Cross Site Scripting ma mua o nā pūnaewele kuʻuna. He palupalu hoʻi nā API, nā polokalamu kelepona, a me nā polokalamu IoT:

  • APIsHiki i nā mea hoʻouka ke hoʻokomo i ke code ʻino i loko o nā wahi hopena API i hōʻoia ʻole ʻia, e hōʻike ana i ka ʻikepili koʻikoʻi.
    • la'anaUa uhaki ʻia kahi noi kālā i ka wā i hoʻohana ai nā hackers i kahi hopena API e komo i nā kikoʻī moʻokāki mea kūʻai aku.
  • Mobile AppsʻO nā ʻōnaehana palekana ʻole a me nā polokalamu kele pūnaewele i loko o ka polokalamu e hoʻolilo i nā polokalamu kelepona i mea palupalu i ka XSS.
  • IoT HoʻolahaHiki i nā mea hoʻouka kaua ke hoʻopilikia i nā pūnaewele ma nā polokalamu home akamai, e loaʻa ai ka mana ma luna o nā pūnaewele.

I kēia hihia, he mea nui ka hōʻoia ʻana o ka hoʻokomo a me ka nānā ʻana i ka runtime no ka palekana ʻana i kēia mau ʻōnaehana.

Ke palekana nei i kāu mau noi mai nā hoʻouka kaua ʻana o ka cross site Scripting

He hoʻoweliweli nui ka cross-site scripting, akā kōkua nā hoʻonā a Xygeni i nā hui e noho i mua. Ke hoʻomaopopo nei i ke ʻano o ka Cross-Site Scripting a me ka hoʻohana ʻana i nā mea hana holomua e like me SAST a me ka nānā ʻana i ka manawa holo e hiki ai i nā mea hoʻomohala ke hoʻopau i nā nāwaliwali a pale i nā noi i ka manawa maoli.

Mai kali no ka uhaki aʻe - Helu ʻia kahi demo a e ʻimi i nā hoʻonā a Xygeni e hoʻoikaika i kāu mau pale i kēia lā.

nā mea hana-sca-tools-software-analysis-composition
E hoʻonohonoho i ka mea nui, hoʻoponopono, a hoʻopaʻa i kāu mau pilikia polokalamu
E kiʻi i kāu moʻokāki manuahi.
ʻAʻole koi ʻia kahi kāleka hōʻaiʻē.

E hoʻopaʻa i kāu Hoʻomohala Polokalamu a me ka Hoʻouna ʻana

me ka Xygeni Product Suite