Загрузка...
Загрузка...
Продолжая работу с платформой, вы принимаете условия Политики конфиденциальности и использование файлов cookie.
👋 Привет! Я Дастан, автор Hack Frontend. Всегда рад профессиональному нетворкингу => добавляйся в LinkedIn.
XSS атаки — это атаки, при которых злоумышленник вставляет вредоносный JavaScript-код в веб-страницу, с целью выполнения этого кода в браузере жертвы. Эта уязвимость может привести к краже сессий, личных данных или выполнению произвольных действий от имени пользователя.
Злоумышленник создаёт ссылку с вредоносным JavaScript, отправляет её жертве по email. Когда жертва нажимает на ссылку, код JS выполняется в её браузере, что позволяет украсть учётные данные, сессии или выполнить другие вредоносные действия.
eval() и dangerouslySetInnerHTML: Эти методы позволяют выполнять произвольный код, что открывает уязвимости.HttpOnly, чтобы предотвратить доступ к куки через JavaScript.CSRF — это атака, при которой злоумышленник заставляет пользователя выполнить нежелательный запрос от его имени. Это возможно, потому что браузер автоматически отправляет куки и другие аутентификационные данные при запросах, даже если запрос был инициирован внешним источником.
SameSite для cookies, чтобы предотвратить их отправку с кросс-доменных запросов.Использование устаревших или не поддерживаемых пакетов в npm может привести к уязвимостям в вашем приложении, так как такие пакеты могут содержать известные ошибки или уязвимости. Например, старые версии пакетов могут не иметь обновлений безопасности.
Способы защиты
SQL инъекции — это атака, при которой злоумышленник вставляет или изменяет SQL-запросы с целью получения доступа к данным, модификации их или выполнения произвольных действий с базой данных.
NOSQL инъекции — похожие атаки, но для баз данных NoSQL, например, MongoDB.
Атака MITM заключается в перехвате, подмене или прослушивании трафика между клиентом и сервером. Злоумышленник может получить доступ к конфиденциальной информации или изменить данные в процессе передачи.
Clickjacking — это атака, при которой злоумышленник накладывает скрытые элементы интерфейса на видимые, заставляя пользователя взаимодействовать с ними, не осознавая этого. Это может привести к выполнению нежелательных действий (например, нажатие кнопки "подтвердить оплату").
X-Frame-Options на значение DENY или SAMEORIGIN, чтобы предотвратить встраивание вашего сайта в iframe.