X-XSS-Protection
Alta
X-XSS-ProtectionAbilita il filtro XSS integrato nel browser per bloccare gli attacchi cross-site scripting riflessi.
Rischio
Sebbene i browser moderni abbiano i propri meccanismi di protezione XSS, i browser più vecchi si affidano a questo header. Senza di esso, gli attacchi XSS riflessi (dove l'input dell'utente viene riflesso nella pagina senza sanitizzazione) possono avere successo sui browser meno recenti, consentendo agli attaccanti di eseguire script nel contesto del tuo sito.
Soluzione
Aggiungi l'header X-XSS-Protection con mode=block per impedire al browser di renderizzare la pagina quando viene rilevato un attacco. Per una protezione moderna, combinalo con una Content-Security-Policy forte.
Esempio
X-XSS-Protection: 1; mode=block Discussione (0)
Accedi per pubblicare un commento.