Waa maxay-Weerarka-Qoraalka-Isku-dhafka ah

Qorista Goobaha Kala Duwan: Waa maxay iyo Sida Loogu Sugo Ammaan

Sawir-ka-goos goobeed (XSS) waa mid ka mid ah nuglaanta ugu khatarta badan ee amniga codsiyada shabakadda, taasoo saamaynaysa wax ka badan 40% barnaamijyada shabakadda adduunka oo dhanWaa maxay Qoraalka Isdhaafsiga Goobta, maxayse u sii waddaa inay khatar aad u weyn keento? XSS waxay sababtay qaar ka mid ah jebinta xogta ugu weyn, oo ay ku jiraan kuwa British Airways iyo eBay, taasoo malaayiin isticmaale u soo bandhigtay xatooyada xogta, afduubka akoonnada, iyo khiyaanada. Si loo xoojiyo, fahamka waxa uu yahay Qoraalka Isdhaafsiga Goobta, noocyada weerarrada Qoraalka Isdhaafsiga Goobta, iyo siyaabaha ugu wanaagsan ee looga hortagi karo ayaa lagama maarmaan u ah ilaalinta codsiyada internetka ee casriga ah.

Waa maxay Qoraalka Isdhaafsiga Goobta (XSS)?

Qoraalka Isdhaafsiga Goobta (XSS) waa nuglaansho u oggolaanaysa weeraryahannada inay ku shubaan qoraallo waxyeello leh bogagga shabakadda ee la aamini karo. Marka isticmaalayaashu la falgalaan bogaggan, qoraalladu waxay ku shaqeeyaan biraawsarradooda. Sababtan awgeed, XSS waxay horseedi kartaa khataro waaweyn, sida:

  • Xatooyada XogtaWeeraryahannadu waxay xadaan macluumaad gaar ah sida cookies-ka fadhiga iyo login Aqoonsiyada.
  • Afduubayaasha Kalfadhiga: Weeraryahannadu waxay galaangal u yeeshaan kalfadhiyada isticmaalaha firfircoon waxayna iska dhigaan kuwo iska dhigaya.
  • Ficillo aan la fasaxinQoraallo xaasidnimo leh ayaa fuliya falal iyada oo aan la ogeyn dhibbanaha.

Gaar ahaan, nuglaanta XSS badanaa waxay dhacdaa sababtoo ah xaqiijinta liidata ama nadiifinta wax soo saarka isticmaalaha. Ogaanshaha waxa uu yahay Isdhaafsiga Bogga waxay ka caawisaa ururada inay ka hortagaan weerarradan oo ay ilaaliyaan isticmaaleyaashooda.

Noocyada Weerarada Qorista Goobaha Isgoysyada ah iyo Tusaalooyinka Dunida Dhabta ah

Khubarada amniga waxay weerarrada Isgoyska Goobta u kala saaraan saddex nooc oo waaweyn: XSS oo la keydiyay, la milicsaday, iyo DOM-based. Nooc kastaa wuxuu bartilmaameedsadaa daciifnimo kala duwan oo ku jirta barnaamijyada shabakadda, taasoo horseedaysa cawaaqib xumo gaar ah. Si aan u sii sharaxno, waa kan sida nooc kastaa u shaqeeyo iyo tusaalooyinka waxyeelada ay geysan karaan.

Qoraalka Isdhaafsiga Goobta ee Kaydinta (XSS)

XSS-ka la keydiyay, oo sidoo kale loo yaqaan XSS joogto ah, wuxuu dhacaa marka qoraallada waxyeelada leh si joogto ah loogu keydiyo server. Tusaale ahaan, qoraalladan waxaa lagu kaydin karaa keydka xogta ama bogga isticmaalaha. Markasta oo qof uu galo kheyraadka la jabsaday, qoraalku si toos ah ayuu u shaqeeyaa.

Weeraryahannadu waxay si caadi ah u isticmaalaan XSS-ka Kaydka ah si ay u bartilmaameedsadaan goobaha taraafikada badan. Maadaama culayska xaasidnimada leh uu ku sii jiro server-ka, waxay saameyn kartaa kumanaan isticmaale ka hor inta aan la ogaan.

Tusaale Dhab ah: eBay (2014)

Sannadkii 2014, weeraryahannadu waxay ku dureen JavaScript-ka xaasidnimo leh. Liiska alaabta eBay. Tani waxay dhacday sababtoo ah eBay si sax ah uma nadiifin wax soo gelinta isticmaalaha. Markasta oo isticmaalayaashu ay booqdaan liisaska ay saameysay, biraawsarradoodu si aan la garanayn ayay u fuliyaan qoraalka xaasidnimada leh.

Cawaaqibta

  • Dhibanayaasha waxaa loo wareejiyay goobaha phishing-ka, halkaas oo weeraryahannadu ay xadeen. login aqoonsiga iyo xogta gaarka ah.
  • eBay waxay la kulantay waxyeello sumcadeed oo weyn sababtoo ah la'aanta amni ku filan.
  • Natiijo ahaan, kiiskan wuxuu muujiyay baahida muhiimka ah ee loo qabo xaqiijinta wax-soo-saarka adag iyo kormeerka waqtiga-dhabta ah.

Qoraalka Isdhaafsiga Goobta ee La Muujiyay (XSS)

XSS-ka la milicsaday wuxuu dhacaa marka qoraallada waxyeelada leh lagu dhejiyo URL ama gelinta foomka oo lagu muujiyo jawaabta server-ka. Noocan weerarka Isgoyska Goobta waxaa badanaa lagu bixiyaa xiriiriyeyaasha phishing wuxuuna fuliyaa isla marka dhibbanuhu gujiyo xiriirka.

Isla mar ahaantaana, XSS-ka Reflected wuxuu saameeyaa dhibbanayaasha shaqsiga ah laakiin wali wuxuu horseedi karaa cawaaqib xumo daran.

Tusaale Dhab ah: British Airways (2018)

Shirkadda Diyaaradaha ee British Airways waxay la kulantay Nuglaanta XSS ee ka muuqata Sannadkii 2018. Weeraryahannadu waxay sameeyeen xiriiro phishing ah oo ay ku jiraan qoraallo ku dhex jira, iyagoo khiyaanaynaya isticmaalayaasha si ay u gujiyaan.

Cawaaqibta

  • Jabsatadu waxay xadeen macluumaad xasaasi ah oo macaamiisha ah, oo ay ku jiraan magacyada, cinwaanada, iyo faahfaahinta kaarka lacag bixinta.
  • In ka badan 400,000 oo macaamiil ah ayaa saamaysay, taasoo keentay ganaax lacageed oo dhan £20 milyan oo GDPR ah oo loo soo jeediyay shirkadda British Airways.
  • Guud ahaan, jebinta sharciga waxay muujisay khataraha dhaqaale iyo kuwa sharci ee la xiriira nuglaanta qoraallada isku-dhafan.

Qoraalka Isdhaafsiga Goobta ee ku salaysan DOM (XSS)

XSS-ka ku saleysan DOM wuxuu dhacaa marka weeraryahannadu ay maamulaan biraawsarka Qaabka Shayga Dukumeentigu (DOM) halkii laga beegsan lahaa dayacanka dhinaca server-ka. Weerarkani wuxuu si buuxda uga gudbayaa xaqiijinta dhinaca server-ka wuxuuna inta badan ka faa'iidaystaa hababka JavaScript ee aan badbaadada lahayn sida innerHTML or document.write().

Si aan u tusaaleeyo, waa kan tusaale muujinaya XSS-ka ku salaysan DOM oo ficil ah.

Tusaale Dhab ah: GitHub (2020)

Sannadkii 2020, weeraryahannadu waxay ka faa'iideysteen Nuglaanta XSS ee ku salaysan DOM Shaqada raadinta ee GitHub. Waxay ku shubeen qoraallo xaasidnimo ah gelinta raadinta raadinta, iyagoo ka gudbaya ilaalinta server-ka.

Cawaaqibta

  • Weeraryahannadu waxay xadeen cookies-ka kalfadhiga iyo calaamadaha xaqiijinta, taasoo u oggolaanaysa marin aan la ogolayn oo lagu galo goobaha kaydka.
  • GitHub si dhakhso ah ayuu u xalliyay arrinta, laakiin kiisku wuxuu muujiyay khataraha ka dhalan kara nuglaanta dhinaca macaamiisha.

Ma rabtaa inaad wax badan ka barato ka hor-tagga hanjabaadaha waqtiga dhabta ah?

Soo dejiso warqaddayada cad, 'Digniin Hore: Ogaanshaha iyo Mudnaanta Khatarta Waqtiga-dhabta ah,' oo soo hel sida loo ilaaliyo silsiladdaada sahayda software-ka.

Sida Looga Hortago Qorista Goobaha Kala Duwan (XSS)

Joojinta Qoraalka Isdhaafsiga Goobta (XSS) waxay u baahan tahay difaac firfircoon oo lakabaysan. Tani waxay ka dhigan tahay wax ka qabashada nugul Horumarka hore iyo sii wadida ilaalinta codsiyada marka ay nool yihiin. Xalalka Xygeni waxaa loogu talagalay inay daboolaan labada dhinacba, iyagoo hubinaya amniga oo dhammaystiran.

Dhibaatooyinka Hore U Qabashada Xygeni's SAST

Tijaabada Amniga Codsiga ee Joogtada ah ee Xygeni (SAST) Qalabku waa wax beddel u ah horumariyayaasha. Waxay baartaa koodkaaga markaad qoreyso, iyadoo aqoonsaneysa nuglaanta Qoraalka Isku-dhafka ah ka hor inta aysan fursad u helin inay soo saaraan. Marka la soo koobo, waxay kaa caawineysaa inaad xalliso dhibaatooyinka goor hore, marka ay dhakhso badan tahay oo ay ka jaban tahay in sidaas la sameeyo.

Waa kan waxa ka dhigaya Xygeni SAST ka soo bax:

  • Ogeysiinta-waqtiga dhabta ah: Hel jawaab celin degdeg ah oo ku saabsan dayacanka markaad koodayso, si aad isla markiiba u saxdo.
  • Xaqiijinta Saxnaanta: Xygeni wuxuu ku tusayaa meesha dhibaatadu ka jirto, ilaa xariiqda koodhka.
  • Is-dhexgalka Bulshadda: Si fudud ayuu ula shaqeeyaa qalabka aad ugu jeceshahay, sida IntelliJ IDEA, Visual Studio Code, iyo CI/CD pipelines.
  • Ogaanshaha Horukacsan: Waxay aqoonsataa arrimaha adag sida maaraynta gelinta aan amniga ahayn iyo wax ka beddelka DOM ee aan amniga ahayn.

Guud ahaan, Xygeni's SAST Waxay yareysaa khatarta weerarrada XSS iyadoo la qabsanayo nuglaanta isha, taasoo ka dhigaysa koodhkaaga mid ammaan ah laga bilaabo bilowga.

Xoojinta Difaaca iyadoo la adeegsanayo Kormeerka Waqtiga

La socodka waqtiga shaqada ayaa lagama maarmaan u ah joojinta khataraha soo kordhaya. Qalabka Xygeni wuxuu bixiyaa ilaalin waqtiga-dhabta ah iyadoo la aqoonsanayo lana joojinayo hawlaha xaasidnimada leh.

  • Baadhista Anomaly: Si joogto ah ula socoshada dhaqamada aan caadiga ahayn, sida fulinta qoraallada aan la fasaxin.
  • CI/CD Integration: Si toos ah ayuu u baaraa dhismayaasha iyo meelaynta si loo hubiyo inay ammaan yihiin.
  • Xeerarka la beddeli karo: Waxay u oggolaanaysaa kooxaha amniga inay dejiyaan digniino gaar ah oo ku salaysan baahiyaha ururka.

Si loo sii sharaxo, ogaanshaha cilladaha waxay joojin doontaa qoraallada xaasidnimada leh inay isla markiiba ka faa'iidaystaan ​​​​nuglaanta XSS ee ku salaysan DOM.

Qoraal-isdhaafsi ah oo ka baxsan biraawsarka

Weerarada Qoraallada Isku-dhafka ah (Cross Site Scripting) waxay ka baxsan yihiin mareegaha caadiga ah. API-yada, barnaamijyada moobaylka, iyo aaladaha IoT ayaa sidoo kale nugul:

  • oo isdiyaari,: Weeraryahannadu waxay ku duri karaan koodka xaasidnimada leh meelaha API-ga ee aan si fiican loo xaqiijin, iyagoo soo bandhigaya xog xasaasi ah.
    • Tusaale: Codsi maaliyadeed ayaa la jabsaday markii jabsadeyaashu ay ka faa'iideysteen API-ga dhammaadka si ay u galaan faahfaahinta akoonnada macaamiisha.
  • Mobile Apps: Qaab-dhismeedyada aan amniga lahayn iyo biraawsarka abka dhexdiisa ayaa barnaamijyada moobaylka ka dhigaya kuwo u nugul XSS.
  • Aaladda IoT: Weeraryahannadu waxay wax u dhimi karaan is-dhexgalka shabakadda ee aaladaha guriga ee casriga ah, iyagoo xakameynaya shabakadaha.

Xaaladdan, xaqiijinta gelinta iyo la socodka waqtiga shaqada ayaa muhiim u ah sugidda nidaamyadan.

Sugidda Codsiyadaada ee ka dhanka ah Weerarada Qorista Bogga ee Isgoysyada ah

Qorista boggaga isku-dhafan ayaa weli ah khatar weyn, laakiin xalalka Xygeni waxay ka caawiyaan ururada inay hore u socdaan. Fahmidda waxa uu yahay Qoraalka Goobta Isku-dhafan iyo isticmaalka aaladaha horumarsan sida SAST iyo kormeerka waqtiga socodsiinta wuxuu awood u siinayaa horumariyayaasha inay tirtiraan nuglaanta oo ay ilaaliyaan codsiyada waqtiga dhabta ah.

Ha sugin jebinta xigta - Buug demo ah oo sahamin xalalka Xygeni si aad maanta u xoojiso difaacaaga.

Joojinta Qoraalka Isdhaafsiga Goobta (XSS) waxay u baahan tahay difaac firfircoon oo lakabaysan. Tani waxay ka dhigan tahay wax ka qabashada nugul Horumarka hore iyo sii wadida ilaalinta codsiyada marka ay nool yihiin. Xalalka Xygeni waxaa loogu talagalay inay daboolaan labada dhinacba, iyagoo hubinaya amniga oo dhammaystiran.

Dhibaatooyinka Hore U Qabashada Xygeni's SAST

Tijaabada Amniga Codsiga ee Joogtada ah ee Xygeni (SAST) Qalabku waa wax beddel u ah horumariyayaasha. Waxay baartaa koodkaaga markaad qoreyso, iyadoo aqoonsaneysa nuglaanta Qoraalka Isku-dhafka ah ka hor inta aysan fursad u helin inay soo saaraan. Marka la soo koobo, waxay kaa caawineysaa inaad xalliso dhibaatooyinka goor hore, marka ay dhakhso badan tahay oo ay ka jaban tahay in sidaas la sameeyo.

Waa kan waxa ka dhigaya Xygeni SAST ka soo bax:

  • Ogeysiinta-waqtiga dhabta ah: Hel jawaab celin degdeg ah oo ku saabsan dayacanka markaad koodayso, si aad isla markiiba u saxdo.
  • Xaqiijinta Saxnaanta: Xygeni wuxuu ku tusayaa meesha dhibaatadu ka jirto, ilaa xariiqda koodhka.
  • Is-dhexgalka Bulshadda: Si fudud ayuu ula shaqeeyaa qalabka aad ugu jeceshahay, sida IntelliJ IDEA, Visual Studio Code, iyo CI/CD pipelines.
  • Ogaanshaha Horukacsan: Waxay aqoonsataa arrimaha adag sida maaraynta gelinta aan amniga ahayn iyo wax ka beddelka DOM ee aan amniga ahayn.

Guud ahaan, Xygeni's SAST Waxay yareysaa khatarta weerarrada XSS iyadoo la qabsanayo nuglaanta isha, taasoo ka dhigaysa koodhkaaga mid ammaan ah laga bilaabo bilowga.

Xoojinta Difaaca iyadoo la adeegsanayo Kormeerka Waqtiga

La socodka waqtiga shaqada ayaa lagama maarmaan u ah joojinta khataraha soo kordhaya. Qalabka Xygeni wuxuu bixiyaa ilaalin waqtiga-dhabta ah iyadoo la aqoonsanayo lana joojinayo hawlaha xaasidnimada leh.

  • Baadhista Anomaly: Si joogto ah ula socoshada dhaqamada aan caadiga ahayn, sida fulinta qoraallada aan la fasaxin.
  • CI/CD Integration: Si toos ah ayuu u baaraa dhismayaasha iyo meelaynta si loo hubiyo inay ammaan yihiin.
  • Xeerarka la beddeli karo: Waxay u oggolaanaysaa kooxaha amniga inay dejiyaan digniino gaar ah oo ku salaysan baahiyaha ururka.

Si loo sii sharaxo, ogaanshaha cilladaha waxay joojin doontaa qoraallada xaasidnimada leh inay isla markiiba ka faa'iidaystaan ​​​​nuglaanta XSS ee ku salaysan DOM.

Qoraal-isdhaafsi ah oo ka baxsan biraawsarka

Weerarada Qoraallada Isku-dhafka ah (Cross Site Scripting) waxay ka baxsan yihiin mareegaha caadiga ah. API-yada, barnaamijyada moobaylka, iyo aaladaha IoT ayaa sidoo kale nugul:

  • oo isdiyaari,: Weeraryahannadu waxay ku duri karaan koodka xaasidnimada leh meelaha API-ga ee aan si fiican loo xaqiijin, iyagoo soo bandhigaya xog xasaasi ah.
    • Tusaale: Codsi maaliyadeed ayaa la jabsaday markii jabsadeyaashu ay ka faa'iideysteen API-ga dhammaadka si ay u galaan faahfaahinta akoonnada macaamiisha.
  • Mobile Apps: Qaab-dhismeedyada aan amniga lahayn iyo biraawsarka abka dhexdiisa ayaa barnaamijyada moobaylka ka dhigaya kuwo u nugul XSS.
  • Aaladda IoT: Weeraryahannadu waxay wax u dhimi karaan is-dhexgalka shabakadda ee aaladaha guriga ee casriga ah, iyagoo xakameynaya shabakadaha.

Xaaladdan, xaqiijinta gelinta iyo la socodka waqtiga shaqada ayaa muhiim u ah sugidda nidaamyadan.

Sugidda Codsiyadaada ee ka dhanka ah Weerarada Qorista Bogga ee Isgoysyada ah

Qorista boggaga isku-dhafan ayaa weli ah khatar weyn, laakiin xalalka Xygeni waxay ka caawiyaan ururada inay hore u socdaan. Fahmidda waxa uu yahay Qoraalka Goobta Isku-dhafan iyo isticmaalka aaladaha horumarsan sida SAST iyo kormeerka waqtiga socodsiinta wuxuu awood u siinayaa horumariyayaasha inay tirtiraan nuglaanta oo ay ilaaliyaan codsiyada waqtiga dhabta ah.

Ha sugin jebinta xigta - Buug demo ah oo sahamin xalalka Xygeni si aad maanta u xoojiso difaacaaga.

qalabka-sca-tools-software-ka-samaynta-qalabka-falanqaynta
Mudnaanta sii, hagaaji, oo sug khataraha software-kaaga
Hel Akoonkaaga Bilaashka ah.
Looma baahna kaarka deynta.

Sug Horumarinta Software-kaaga iyo Bixintaada

oo leh Xygeni Product Suite