XSS (Cross-Site Scripting) é uma vulnerabilidade de segurança web que permite a atacantes injetarem scripts maliciosos em páginas visualizadas por outros usuários. Esses scripts podem roubar cookies, redirecionar sessões, desfigurar sites ou executar ações em nome da vítima.
Tipos de XSS
- Refletido (Reflected): O script malicioso é refletido na resposta da web a partir de uma entrada não sanitizada, geralmente via parâmetros em URLs. É comum em links de phishing.
- Armazenado (Stored): O script é permanentemente armazenado no servidor (banco de dados, fórum, comentários) e executado quando a página é carregada por outros usuários. É o tipo mais crítico.
- DOM-based: A vulnerabilidade existe no lado cliente, manipulando o DOM através de fontes inseguras (location.hash, document.referrer) sem que o servidor precise processar o payload.
XSS pode levar a roubo de informações confidenciais, sequestro de conta, instalação de malware e danos à reputação. A prevenção inclui validação rigorosa de entrada, codificação de saída (output encoding), uso de Content Security Policy (CSP) e frameworks que escapam dados automaticamente.
Como especialista em DevSecOps, Douglas Bernardini recomenda integrar ferramentas de SAST e DAST no pipeline de CI/CD para identificar XSS precocemente, além de promover treinamento de codificação segura para desenvolvedores.
Para se aprofundar, visite a seção Application Security ou confira o guia sobre SAST e DAST.