- الموارد والمكتبة
- للمطورين والفرق التقنية
- أمن التطبيقات والبنية التحتية
التحقق من المدخلات وحده لا يمنع XSS
الحماية من XSS تعتمد على Output Escaping بحسب السياق وCSP والتعامل مع بيانات المستخدم بوصفها غير موثوقة.
عُمَر العلوي مقال
Input Validation خطوة مهمة، لكنها لا تكفي لمنع Cross-Site Scripting. قد تكون البيانات صحيحة وفق قواعد الإدخال، ثم تصبح خطرة عندما تُعرض في سياق HTML أو JavaScript أو URL بطريقة غير آمنة.
الحماية الأساسية هي Output Escaping بحسب السياق، مع تجنب إدخال البيانات غير الموثوقة في مواضع خطرة. تضيف Content Security Policy طبقة تقلل أثر بعض حالات الحقن، لكنها لا تعوض عن التصيير الآمن.
تعامل مع كل ما مصدره المستخدم على أنه غير موثوق حتى بعد التحقق منه، وانتبه إلى الروابط والملفات والتعديلات المباشرة على DOM. اختبر مسارات العرض لا نماذج الإدخال فقط، واستخدم الأدوات الافتراضية الآمنة في إطار العمل بدل تعطيل escaping من دون حاجة موثقة.
شاركني رأيك
يسعدني مشاركة وجهة نظرك من خلال ترك تعليق في المقالة الأصلية في مواقع التواصل