bybence
Kapcsolat
bybence

Felfedezés

Eszközök

Academy

Blog

Hírek

Kapcsolat

Academy

Webes biztonság

ByBence Academy

Webes biztonság

12 anyag

Biztonsági gondolkodás

Webes biztonság alapjaiOWASP Top 10:2025

Böngésző és bemenet

XSS – Cross-Site Scripting
CSRF – Cross-Site Request ForgerySQL injection és paraméterezett lekérdezésCORS és Same-Origin PolicyContent Security Policy (CSP)
Academy

/

Webes biztonság

/

Böngésző és bemenet

XSS – Cross-Site Scripting

Hogyan alakul át nem megbízható adat futtatható böngészőkóddá, és miért kontextusfüggő az XSS elleni védelem?

2 perc olvasás

Frissítve: 2026. szeptember 12.

Balogh Bence

Röviden

XSS akkor jön létre, amikor támadó által befolyásolható adat olyan kimeneti kontextusba kerül, ahol a böngésző azt kódként értelmezheti. A probléma nem az, hogy „HTML karakter van az inputban”, hanem hogy adatok és futtatható tartalom határa elmosódik.

Mit jelent a xss – cross-site scripting?

XSS akkor jön létre, amikor támadó által befolyásolható adat olyan kimeneti kontextusba kerül, ahol a böngésző azt kódként értelmezheti. A probléma nem az, hogy „HTML karakter van az inputban”, hanem hogy adatok és futtatható tartalom határa elmosódik.

Adat vagy futtatható markup?

Nyers bemenet

<img src=x onerror="alert(1)">

HTML-kódolt megjelenítés

&lt;img src=x onerror=&quot;alert(1)&quot;&gt;

Ez szemléltetés: a helyes védelem kontextusfüggő output encoding, biztonságos framework API-k, sanitization ahol valóban HTML-t engedsz, és defense-in-depthként CSP.

Hogyan működik a gyakorlatban?

Modern frameworkök sok alapértelmezett renderelési útvonalon escape-elnek, de veszélyes HTML API-k, rossz DOM-manipuláció vagy hibás templating továbbra is rést nyithat. A helyes védelem a konkrét kimeneti kontextushoz illő encoding, szükség esetén sanitization és defense-in-depth CSP.

  • Kezeld az adatot adatként, ne HTML-ként vagy JavaScriptként.
  • Kerüld a veszélyes sinkeket és a nyers HTML beszúrást, ha nincs rá valódi szükség.
  • Ha felhasználói HTML engedélyezett, használj erre tervezett sanitizert.
  • CSP csökkentheti egy hiba kihasználhatóságát, de nem helyettesíti a helyes outputkezelést.

Gyakorlati fejlesztői szemlélet

Reactben és hasonló frameworkben maradj az alapértelmezett szöveges renderelésnél. Ha mégis gazdag HTML tartalmat kezelsz, külön adatmodell, whitelistelt formátum és auditált sanitization jobb, mint egy általános regex.

Gyakori hibák és félreértések

  • Minden inputból törölni a < karaktert, és ezt teljes védelemnek gondolni.
  • CSP-t elsődleges XSS-javításként kezelni.
  • A backend validációt összekeverni a kimeneti kontextushoz kötött encodinggal.

Gyakori kérdések

A React automatikusan megvéd minden XSS-től?

Nem. Sok szöveges renderelési útvonalat biztonságosan escape-el, de veszélyes API-k, külső HTML, DOM sinkek és más integrációk mellett továbbra is kell biztonsági gondolkodás.

Források és szabványok

A technikai részletekhez elsődleges szabványokat és karbantartott hivatalos dokumentációt használok. Frameworkök, böngészők és webes API-k idővel változhatnak, ezért implementálás előtt mindig ellenőrizd az aktuális dokumentációt is.

OWASP Cheat Sheet Series

MDN Content Security Policy

Kapcsolódó ByBence Academy

Kriptográfia AcademyHTTP és internetAdatbázisokByBence Tools

Előző

OWASP Top 10:2025

Következő

CSRF – Cross-Site Request Forgery

Ezen az oldalon

Mit jelent a xss – cross-site scripting?Hogyan működik a gyakorlatban?Gyakorlati fejlesztői szemléletGyakori hibák és félreértések