د کراس سایټ سکریپټینګ (XSS) یوه زیانمنونکې ستونزه ده چې بریدګر ته اجازه ورکوي چې ناوړه سکریپټونه په ویب پاڼه کې داخل کړي، هغه سکریپټونه چې بیا د بل کارونکي په براوزر کې داسې چلیږي لکه څنګه چې دوی هلته وي. دا په دوامداره توګه په OWASP ټاپ 10، او دا یو له هغو عامو لارو څخه دی چې برید کونکي د سیشن ډیټا غلا کوي، حسابونه هک کوي، یا په خاموشۍ سره د یو اپلیکیشن باور د خپلو کاروونکو سره خرابوي.
SAST وسیلې د دې زیان منونکو د ژر نیولو لپاره یو له خورا مؤثرو لارو څخه دی، د سرچینې کوډ سکین کول د دقیق نمونو لپاره چې XSS ته اجازه ورکوي چې تیر شي، مخکې لدې چې دا کوډ تولید ته ورسیږي. پدې پوسټ کې: د XSS درې خورا عام ډولونه، دوی په اصلي کوډ کې څه ښکاري، او څنګه SAST وسایل (او د کوډ کولو یو څو طریقې) د لیږلو دمخه یې بندوي.
د XSS زیانمننې څه دي او ولې باید پاملرنه وکړئ؟
د XSS زیانونه هغه وخت پیښیږي کله چې یو اپلیکیشن بې باوره ان پټ اخلي، یو څه چې یو کاروونکی یې په URL کې ټایپ کوي، پیسټ کوي، یا پاس کوي، او بیرته یې پاڼې ته رینډر کوي پرته لدې چې په سمه توګه تایید کړي یا لومړی یې وتښتي. کله چې دا پیښ شي، بریدګر کولی شي د عادي متن پرځای سکریپټ ته قاچاق کړي، او براوزر د توپیر ویلو لپاره هیڅ لاره نلري: دا یوازې دا چلوي، د پاڼې د پاتې برخې په څیر ورته باور او اجازې سره.
دا هغه څه دي چې XSS خطرناک کوي که څه هم اصلي ستونزه ډیری وخت کوچنۍ وي. یو واحد غیر صحي ان پټ ساحه کولی شي بریدګر ته اجازه ورکړي چې د سیشن کوکیز غلا کړي او یو ننوتلی حساب وتښتوي، کاروونکي په خاموشۍ سره د فشینګ پاڼې ته واستوي، کیسټروکونه لاګ کړي، یا هغه مینځپانګه بیا ولیکي چې لیدونکی یې ګوري، دا ټول پرته له دې چې ستاسو سرورونو ته مستقیم لمس کړي. زیان منونکی په بشپړ ډول پدې کې ژوند کوي چې براوزر ستاسو د غوښتنلیک په خپل محصول باور لري.
همدا لامل دی چې XSS په OWASP غوره 10 کې ډیر ځله څرګندیږي: دا د یوې پیچلې استحصال زنځیر ته اړتیا نلري، یوازې یو له پامه غورځول شوی ان پټ، او د چاودنې شعاع هر هغه کارونکي ته غځیږي چې اغیزمن شوی پاڼه پورته کوي.
د XSS بریدونه بې بنسټه شوي: درې خورا عام ډولونه
۱. ذخیره شوی XSS: دوامداره ګواښ
زیرمه شوی XSS په سرور کې یو ناوړه سکریپټ په دایمي ډول ځای په ځای کوي، نو دا د هر هغه کارونکي لپاره په اتوماتيک ډول فعال کیږي چې وروسته اغیزمن شوی پاڼه ګوري.
د XSS زیرمه شوي زیانونه هغه وخت رامینځته کیږي کله چې ناوړه سکریپټونه په دایمي ډول په سرور کې زیرمه شي (د مثال په توګه، په ډیټابیس کې) او هرکله چې یو کاروونکی اغیزمن شوي پاڼې ته لاسرسی ومومي اجرا کیږي.
مثال: د تبصرې یوه ساحه چې د کارونکي غیر تایید شوي معلومات مني:
۲. منعکس شوی XSS: په اوس وخت کې وړاندې شوی
منعکس شوی XSS په یوه جوړه شوې لینک کې ژوند کوي، سکریپټ یوازې هغه وخت چلیږي کله چې قرباني پرې کلیک کوي، معمولا د فشینګ یا ټولنیز انجینرۍ له لارې.
منعکس شوی XSS هغه وخت رامینځته کیږي کله چې ناوړه سکریپټونه په URLs کې ځای پر ځای شي او هغه وخت اجرا شي کله چې یو کاروونکی د لینک سره اړیکه ونیسي، معمولا د فشینګ یا ټولنیز انجینرۍ له لارې لیږدول کیږي.
مثال:
۳. د DOM پر بنسټ XSS: په براوزر کې پټ بریدونه
د DOM پر بنسټ XSS هیڅکله سرور ته لاس نه ورکوي، ناوړه سکریپټ په بشپړ ډول د مراجعینو اړخ اجرا کوي، د جاواسکریپټ له لارې چې د پاڼې مینځپانګه غلطه اداره کوي.
په دې ډول کې، ناوړه سکریپټونه د مراجعینو اړخ جاواسکریپټ کې زیان منونکي کاروي ترڅو د اسنادو آبجیکټ ماډل (DOM) اداره کړي.
مثال: د جاواسکریپټ یوه ټوټه چې په متحرک ډول د غیر صحي کارونکي ان پټ وړاندې کوي:
حيران يم چې ستاسو په خپل کوډبيس کې څومره دا نمونې لا دمخه شتون لري؟ Xygeni's SAST د بیرغ ذخیره شوي، منعکس شوي، او د DOM پر بنسټ د XSS خطرونه په اتوماتيک ډول سکین کوي، مخکې لدې چې دوی یو ته ورسیږي pull request.
څه ډول SAST وسیلې په خپلو ټریکونو کې XSS ودروي
د جامد غوښتنلیک امنیت ازموینه (SAST) وسایل د سافټویر پراختیا د ژوند دورې په لومړیو کې د XSS زیان منونکو پیژندلو لپاره ارزښتناک دي (SDLC).
کلیدي ګټې
د پرمختګ په لومړیو کې ستونزې ومومئ
SAST وسیلې د غوښتنلیک له ځای پرځای کیدو دمخه د زیان منونکو نمونو لپاره د سرچینې کوډ سکین کوي.
د نښه شوي زیانمننې مثال:
خوندي بدیل:
ټول کوډبیس تحلیل کړئ
د عصري SAST وسایل یوازې دودیز کوډ نه تحلیل کوي؛ دوی د انحصارونو او دریمې ډلې کتابتونونه هم سکین کوي، پټ خطرونه کشفوي.
په بې ساري ډول سره یوځای کړئ CI/CD
SAST وسایل په اتوماتيک ډول د XSS زیان منونکو لپاره سکین کوي pull requests او د ناامنه کوډ د یوځای کیدو مخه ونیسئ.
په هغه څه تمرکز وکړئ چې خورا مهم دي
SAST وسایل د زیان منونکو د ګټې اخیستنې او شدت ارزولو له لارې اصلاحاتو ته لومړیتوب ورکوي، ټیمونو ته دا توان ورکوي چې لومړی خورا مهمې مسلې حل کړي.
څنګه ژیګیني تاسو سره د XSS په وړاندې د جګړې ګټلو کې مرسته کوي
ژیګیني د XSS زیان منونکي موندلو او په حقیقت کې د هغې د حل کولو ترمنځ تشه ډکولو لپاره جامد تحلیل، د AI لخوا پرمخ وړل شوي ترمیم، او د اکمالاتو سلسله لید سره یوځای کوي. دلته څنګه ده:
- Code Security (SAST): د XSS او نورو انجیکشن نیمګړتیاوو لپاره د لومړي ګوند کوډ سکین کوي لکه څنګه چې لیکل شوي، د ځای پرځای کولو دمخه یې نیسي. د OWASP بنچمارک کې، Xygeni-SAST د XSS کشف کې د لږترلږه غلط مثبتو سره 100٪ ریښتینې مثبت کچه نمره کوي.
- د مصنوعي ذهانت اتومات اصلاح: د پراختیا کونکي لخوا چمتو شوي اصلاحاتو سره سمدلاسه د نښه شوي XSS زیان منونکي حل کوي، چې یو تولیدوي pull request د یو خوندي بدیل سره چې ستاسو د کوډبیس سره سمون لري، هیڅ لاسي پیچ کولو ته اړتیا نشته.
- د مالویر دفاع: د انجیکشن شوي یا جوړ شوي کوډ لپاره انحصار او د دریمې ډلې کتابتونونه څاري، نو په خلاصې سرچینې بسته کې پټ شوی زیان منونکی نمونه ستاسو د لومړي ډلې کوډ بیاکتنې څخه تیر نشي.
- IDE او CI/CD یوځای کیدل: لکه څنګه چې کوډ لیکل کیږي، په مستقیم ډول په IDE کې مسلې په نښه کوي، او تشریح کوي pull requests په اتوماتيک ډول په GitHub، GitLab، Bitbucket، Azure DevOps، او Jenkins کې، نو زیان منونکي کوډ په لومړي ځای کې نه یوځای کیږي.
د انعطاف وړ غوښتنلیکونه جوړ کړئ: د کراس سایټ سکریپټینګ ساتلو لپاره لارښوونې
د خپلو غوښتنلیکونو د لا خوندي کولو لپاره، دا طریقې د دې سره یوځای پلي کړئ SAST اوزار:
- د کارونکي معلومات پاک کړئ: د قوي پاکوالي لپاره د DOMPurify په څیر کتابتونونو څخه کار واخلئ.
- د کوډ کولو پایلې: تل متحرک معلومات په براوزر کې د وړاندې کولو دمخه کوډ کړئ.
- د محتوا د امنیت پالیسۍ (CSPs) پلي کول: د سکرېپټ اجرا کول باوري سرچینو ته محدود کړئ.
- د کوډ پلټنې دوامداره کړئ، نه دوره ای: د لاسي بیاکتنو مهالویش کولو پرځای، د زیګیني چلول SAST سکین کول د pre-commit په مستقیم ډول ستاسو سره وصل یا CI/CD pipeline (ګیټ هب، ګیټ لیب، بټ بکټ، ازور ډیو اپس، جینکنز)، نو هر یو commit په اتوماتيک ډول چک کیږي، او ناامنه کوډ هیڅکله یوځای کیدو ته نه رسیږي.
د XSS په وړاندې د خپلو غوښتنلیکونو خوندي کولو لپاره چمتو یاست؟
د XSS زیانمننې ستاسو د اپلیکیشن امنیت ته ګواښ نه کوي. پوهیدل چې دوی څنګه کار کوي، د دوی نیول SAST وسایل، او د خوندي کوډ کولو طریقو تعقیب کولی شي ستاسو افشا کول نږدې صفر ته راټیټ کړي مخکې لدې چې بریدګر تشه ومومي.
At ژیګیني، موږ د دې لپاره جوړ شوي یو چې دا زیان منونکي ژر ونیسو، هغه ته لومړیتوب ورکړو چې په حقیقت کې مهم دي، او هغه ستاسو له pipelineپه بشپړه توګه.
ډیمو کتاب کړئ، یا نن ورځ وړیا خپل کوډ سکین کول پیل کړئ.
FAQs
د XSS زیانمنتیا څه ده؟
XSS (کراس سایټ سکریپټینګ) یوه زیانمنونکې ستونزه ده چې بریدګر ته اجازه ورکوي چې یو ناوړه سکریپټ په ویب پاڼه کې داخل کړي، کوم چې بیا د بل کارونکي په براوزر کې داسې چلیږي لکه څنګه چې دا د قانوني سایټ برخه وي.
د XSS درې اصلي ډولونه کوم دي؟
ذخیره شوی XSS (سکریپټ په سرور کې خوندي شوی او د هر لیدونکي لپاره چلیږي)، منعکس شوی XSS (سکریپټ په لینک کې ځای پر ځای شوی او یوازې هغه وخت چلیږي کله چې دا لینک کلیک شي)، او DOM-based XSS (سکریپټ په بشپړ ډول په براوزر کې د غیر خوندي مراجع اړخ جاواسکریپټ له لارې اجرا کیږي، پرته له دې چې سرور په هیڅ ډول ښکیل شي).
کولای شي SAST وسایل د DOM پر بنسټ XSS نیسي؟
هو، عصري SAST وسیلې د ورته ناامنه نمونو لپاره د مراجعینو اړخ جاواسکریپټ سکین کوي (لکه غیر حفظ الصحه شوي ان پټ چې مستقیم په DOM کې لیکل شوي) چې د DOM پر بنسټ XSS لامل کیږي، نه یوازې د سرور اړخ کوډ.
ایا XSS لاهم یو عام زیان منونکی دی؟
هو. XSS د OWASP په غوره لسو کې یو دوامداره داخلیدونکی ځای پاتې دی، په لویه کچه ځکه چې دا یوازې یو له پامه غورځول شوی ان پټ ساحه نیسي ترڅو د یو ټول اپلیکیشن کاروونکي افشا کړي.
څنګه دی SAST د XSS مخنیوي لپاره د ویب اپلیکېشن فایر وال (WAF) څخه کوم وسیله توپیر لري؟
A SAST وسیله ستاسو د سرچینې کوډ کې د ځای پرځای کولو دمخه زیان منونکي نمونه موندلی شي، نو بګ هیڅکله نه لیږدول کیږي. WAF د یو دمخه روان غوښتنلیک مخې ته ناست دی او هڅه کوي چې د چلولو په وخت کې ناوړه غوښتنې بندې کړي، دا د خوندیتوب جال دی، نه د اصلي کوډ لپاره حل.





