Lecția 5 din 11
Escaping și framework-ul: ce te apără și când nu
Vestea bună despre XSS: dacă folosești un framework modern normal, ești apărat implicit. React, Vue, Svelte, Angular fac escaping automat la tot ce redai. Vestea pe care trebuie să o știi: fiecare are o portiță prin care ceri explicit ca textul să fie redat ca HTML, iar acolo apărarea dispare. XSS-ul din aplicațiile moderne trăiește aproape numai în acea portiță. Ce înseamnă escaping Escaping înseamnă că, înainte să pună un text în pagină, framework-ul înlocuiește caracterele cu înțeles special, precum `<` sau `>`, cu forma lor inofensivă, ca să fie afișate ca litere, nu interpretate ca HTML…
Restul lecției se deschide după înscriere
Cursul costă 4,99 € (plata în lei, la cursul zilei), iar la final primești un certificat verificabil.
Ce cuprinde cursul
- 1 Ce e o injecție: date tratate drept cod fără cont
- 2 SQLi și interogările parametrizate
- 3 ORM și binding-ul corect al parametrilor
- 4 XSS explicat: stored, reflected, DOM
- 5 Escaping și framework-ul: ce te apără și când nu ești aici
- 6 CSP: Content Security Policy ca plasă
- 7 Alte injecții: comenzi de sistem, NoSQL, șabloane
- 8 Validarea de input: allowlist și tipuri
- 9 Improper Output Handling, inclusiv la ieșirea unui LLM
- 10 Checklist anti-injecție
- 11 Test final