Lecția 4 din 11

XSS explicat: stored, reflected, DOM

Cross-site scripting, pe scurt XSS, e injecția mutată în browser. În loc să schimbe o interogare spre baza de date, textul netrusted ajunge să ruleze ca și cod în pagina pe care o vede un alt utilizator. E familia la care codul generat cu AI greșește cel mai des, iar apărarea începe cu a înțelege pe unde intră. Ce se întâmplă, de fapt O pagină web e un amestec de conținut și de cod care rulează în browser. Dacă un text scris de un utilizator, un nume, un comentariu, un câmp de profil, ajunge în pagină fără să fie tratat ca simplu text, browserul îl poate citi ca pe cod și îl rulează. Codul ac…

Restul lecției se deschide după înscriere

Cursul costă 4,99 € (plata în lei, la cursul zilei), iar la final primești un certificat verificabil.

Ce cuprinde cursul

  1. 1 Ce e o injecție: date tratate drept cod fără cont
  2. 2 SQLi și interogările parametrizate
  3. 3 ORM și binding-ul corect al parametrilor
  4. 4 XSS explicat: stored, reflected, DOM ești aici
  5. 5 Escaping și framework-ul: ce te apără și când nu
  6. 6 CSP: Content Security Policy ca plasă
  7. 7 Alte injecții: comenzi de sistem, NoSQL, șabloane
  8. 8 Validarea de input: allowlist și tipuri
  9. 9 Improper Output Handling, inclusiv la ieșirea unui LLM
  10. 10 Checklist anti-injecție
  11. 11 Test final