Bosh sahifa Wiki Cross-Site Scripting

Cross-Site Scripting

Cross-Site Scripting — ishonchsiz content boshqa foydalanuvchi browserida site origin vakolatida script sifatida bajariladigan web zaiflik. U cryptographic implementation, processor security yoki application vulnerability doirasidagi aniq xavf yoxud himoya kontekstini ifodalaydi. Kafolat va ta’sir threat model, platforma hamda implementation tafsilotlariga bog‘liq.

Tizim modeli

Reflected XSS requestdagi input responsega xavfsiz encoding qilinmasdan qaytadi; stored XSS payloadni server saqlaydi; DOM-based XSS client-side source’dan unsafe sinkka data uzatadi. Browser parser contexti payload qanday talqin qilinishini belgilaydi.

Cross-Site Scripting alohida amal yoki zaiflik sifatida ko‘rinsa ham, hardware, operating system, runtime va application qatlamlari bilan o‘zaro ta’sir qiladi. Trust boundary, attacker capability va sensitive asset aniq yozilmasa, risk bahosi ortiqcha yoki yetarli bo‘lmasligi mumkin.

Holat va boshqaruv

HTML injection markupni o‘zgartirishi mumkin, XSS esa script execution capabilityga yetadi. CSRF victim browserini so‘rov yuborishga majbur qiladi; XSS same-origin contextida DOM, token va user actionlarga kengroq kirish olishi mumkin.

Cross-Site Scripting kafolati butun pipeline bo‘yicha baholanadi. Bir qatlamdagi durability boshqa qatlamdagi side effect aynan bir marta bajarilganini anglatmaydi. Qabul qilinadigan duplicate, stale result va data loss holatlari alohida ko‘rsatiladi. Cross-Site Scripting uchun mas’ul komponent health signalidan tashqari, o‘zi himoya qiladigan invariant buzilmaganini ham davriy ravishda tekshiradi.

Cross-Site Scripting data yoki message ownershipini o‘zgartirsa, migratsiya dual-read yoki dual-write kabi vaqtinchalik rejimdan foydalanishi mumkin. Bunday rejim doimiy arxitekturaga aylanib qolmasligi uchun tugash mezoni belgilanadi. Natijalar checksum, count va semantic invariant orqali solishtiriladi; faqat umumiy record sonining tengligi yetarli dalil emas.

Xatolik holatlari

Context-aware output encoding va safe DOM API birlamchi himoya. Sanitizer ruxsat etilgan HTML uchun ishlatiladi; Content Security Policy zararni cheklaydi. HttpOnly cookie token o‘qilishini kamaytiradi, ammo attacker nomidan request yuborishni to‘xtatmaydi.

Cross-Site Scripting bilan ishlovchi client retryga umumiy deadline, exponential backoff va jitter qo‘llaydi. Timeout operatsiya bajarilmadi degani emas; side effect uchun idempotency key, transaction yoki durable checkpoint duplicate natijani cheklaydi.

Exploitability, impact, detectability, performance va compatibility birga baholanadi. Bitta mitigation barcha variant yoki platformani avtomatik himoya qilmaydi; defense-in-depth va aniq security boundary zarur. Shu sabab Cross-Site Scripting faqat nominal demo bilan baholanmaydi.

Amaliy nazorat

Cross-Site Scripting rollouti kichik qamrovdan boshlanadi. Natija completeness’i, tail latency, storage hajmi va backend load oldingi versiya bilan taqqoslanadi. Rollback binarydan tashqari schema, offset, catalog va cache state’iga ta’sirni hisobga oladi.

Cross-Site Scripting optimallashtirilganda correctness testi qayta bajariladi. Batching, caching, asynchronous write yoki parallel execution throughputni oshirishi mumkin, ammo ordering, visibility va durability chegarasini ham o‘zgartiradi.

Cross-Site Scripting uchun disaster scenario odatiy process restartdan alohida baholanadi. Butun failure domain yo‘qolganda log, catalog, schema va encryption key birgalikda tiklana olishi kerak. Recovery point hamda recovery time maqsadlari amaliy mashq natijasi bilan tasdiqlanadi.

Cross-Site Scripting uchun test fixture faqat happy-path yozuvlardan iborat bo‘lmaydi. Empty value, noma’lum version, chegaradagi timestamp, katta identifier va takroriy request kiritiladi. Parser yoki consumer xatoni aniq tasniflaydi; malformed record butun partition, transaction yoki query workerini cheksiz qayta ishga tushirish sikliga olib kelmasligi kerak.

Cross-Site Scripting bo‘yicha o‘zgarishdan so‘ng normal oqim bilan birga malformed input, concurrency, privilege boundary, rollback va partial deployment tekshiriladi. Qabul qilingan cheklovlar hujjatlashtiriladi va boshqa platformaga ko‘r-ko‘rona ko‘chirilmaydi.

Bog‘liq tushunchalar

stored XSS, reflected XSS, DOM-based XSS, content security policy, output encoding, HTML sanitizer