ثغرة XSS و كيف تحمي برنامجك منها ؟

بعد إتمامي لكورس تطوير المواقع الإلكترونية طُلب مني تطوير موقع ويب لشركة ما، وبدئت بالفعل في إنشاء الموقع ورفعه على إستضافة Hosting وحجز DomainName وكان كل شيئ علي مايرام ، وفي ذات ليلة تعرض موقعي للإختراق وحدث ما لم أتوقعه!! وتعرضت لأول خيبة أمل لي في حياتي العملية، وبعد مدة من اليأس تعرفت على أسباب سقوط موقعي، نعم هي ثغرة XSS.

ما هي ثغرة XSS 

هو هجوم يتم من خلاله حقن الشيفرة المصدريّة عبر موقع وسيط ((XSS)Cross-site scripting ) وهو أحد أنواع الهجوم التي يتعرض لها الأنظمة الحاسوبية، ونجدها خصوصاً في تطبيقات الإنترنت عبر ما يسمى برمجة بالحقن، التي يلجأ فيها بعض مستخدمي الإنترنت المخربين لإدخال بعض الجمل البرمجية للصفحات التي يستعرضها الآخرين.

وسأشارك معكم أضرار ثغرات XSS

تعتمد ثغرة XSS على استغلال المدخلات التي يقوم المهاجم بإدخالها وتكون بالغالب مبرمجة بـ لغة Javascript حيث يتمكن المهاجم من السرقة "" فيقوم بإنتحال شخصيتك في الموقع المستهدف أو تحويلك إلى صفحة أخرى مشابهة للموقع المستهدف كـ صفحة مزورة يتمكن من خلالها سرقة حسابات المستخدمين أو تحويل المستخدمين لتحميل برمجيات خبيثة كـ برمجيات تجسسية مثل فيروس الفدية، إذاً فالمتضرر من الثغرة بشكل رئيسي هم المستخدمين، والمبرمج .

الحماية من ثغرة XSS :

كما قلنا فإن المتضررين من الثغرة بشكل رئيسي هم المستخدمين والمبرمج ، وسوف أتناول بعض الحلول

 بالنسبة للمستخدمين : 

- استخدام إضافة NoScript .

- عدم الدخول على الروابط القادمة من طرف مجهول.

- دائما استخدم أخر اصدار من متصفحات الإنترنت.

أما بالنسبة للمبرمجين :

- التاكد من صحة مدخلاته وخلوها من الأخطاء.

- عمل فلترة لجميع المدخلات .

- التحقق من جميع القيم المدخلة .

والآن هل سبق وتعرضتم لذلك، شاركوني المزيد من طرق الحماية من ثغرة XSS؟ 

يرجى الدخول لحسابك أو تسجيل حساب لتستطيع إضافة تعليق
حساب جديد دخول

التعليقات

الأمر بسيط ياصديقي وسأحاول اختصر لك بالنقاط التالية:

  1. فلتر اي نماذج ادخال او جلسات او كوكيز وحدد مالذي تستقبله رقم او نص واستخدم الدوال التي تعطل عمل اي رموز غريبه وذلك من خلال تحويلها، وكل ذلك جاهز لاحاجة لان تنشئها من الصفر.
  2. عطل ظهور اخطاء السيرفر بعد انتهائك من المشروع ولاتسمح لاحد بالاطلاع على الاخطاء لانه سيحصل على معلومات حساسة عن كودك.
  3. امنع اي مدخلات من صفحات خارجية واستقبل فقط من ملفات السيرفر.
  4. بالنسبة لمخاطر جافا سكريبت فالمتصفحات قامت باللازم ولاحاجة للقلق.

والله اعلم. ان نسيت شيء فالاخوة سيذكرونه ان شاء الله.

مجهول
  • حذف بواسطة المستخدم

من خلال المطالعه علي هذه المواقع فإنك ستكون علي إلمام تام بهذه الثغره وكيفيه تفاديها ، بالإضافة إلى كتابة كود دقيق وخالي من الأخطاء . ويوجد العديد من الفيديوهات لشرح هذه الثغرة علي وجه الخصوص وثغرات الويب علي وجه العموم انصحك بالاطلاع علي هذا الشرح

مجهول
  • حذف بواسطة المستخدم
مجهول
  • حذف بواسطة المستخدم

بالطبع يقع جزء كبيرا علي عاتق المبرمج من جانب تأمين الكود البرمجي وغلق مثل هذه الثغرات فعلي سبيل المثال ي صديقي من الممكن كتابه كود في مدخل من مدخلات HTML Forms في حاله لم أكن علي قدر من الحمايه فإن هذا الأمر يحفظ في قاعدة البيانات ويستطيع المتسلل إلي موقعي التعامل مع هذه القيم التي أدخلها وفق الهدف من الموقع .

الورد بريس من المنصات الجميله التي تقدم خدمه بناء المواقع الالكترونيه وادارتها ، ولاكن دعني أخبرك بشئ عزيزي ، ليس هناك برمجية ما أمنه بشكل كامل دائما هناك مدخل لشئ ما . ومدي تقدم مستواك في البرمجة تكون علي علم بما تكن له خبايا الكود .

ولا يوجد لدي فيديو أشرح فيه الثغرة ، ومن الممكن تناول الموضوع تفصيلا في مساهمات قادمه .

مجهول
  • حذف بواسطة المستخدم

هي تلك النماذج الموجودة في صفحات الموقع مثل Text , Buttom , Search وكل عنصر منهم لما يقوم به هل يتعامل بGet ام يتم التعامل ب Post أنصحك بالاطلاع علي هذا الرابط وهو باللغه العربيه

ويوجد مصادر اجنبيه اخري أنصحك بالإطلاع عليها .