Встречается на собеседованиях • сегодня

Какие знаешь способы защиты данных от XSS кроме экранирования данных

  1. Content Security Policy (CSP) – HTTP-заголовок, ограничивающий источники скриптов, стилей и других ресурсов.
    Пример:

    http
    Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline'
  2. HttpOnly и Secure флаги для кук – предотвращают доступ к кукам через JS и передачу по незащищённому соединению.

    javascript
    Set-Cookie: sessionId=123; HttpOnly; Secure; SameSite=Strict
  1. Санитизация данных – очистка HTML через библиотеки (DOMPurify, sanitize-html).

    javascript
    const clean = DOMPurify.sanitize(userInput);
  2. Использование textContent вместо innerHTML – предотвращает интерпретацию HTML.

    javascript
    element.textContent = userInput;
  3. SameSite атрибут для кук – защищает от CSRF, который может привести к XSS.

  4. Ограничение использования eval() и динамического кода – снижает риск выполнения вредоносного JS.

  5. Проверка и валидация данных на сервере – дублирующая защита.

  6. Кодирование URL и атрибутов – для динамических URL и атрибутов (href, src).

    javascript
    const safeUrl = encodeURIComponent(userInput);
Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы