Встречается на собеседованиях • сегодня
Какие знаешь способы защиты данных от XSS кроме экранирования данных
-
Content Security Policy (CSP) – HTTP-заголовок, ограничивающий источники скриптов, стилей и других ресурсов.
Пример:httpContent-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' -
HttpOnly и Secure флаги для кук – предотвращают доступ к кукам через JS и передачу по незащищённому соединению.
javascriptSet-Cookie: sessionId=123; HttpOnly; Secure; SameSite=Strict
-
Санитизация данных – очистка HTML через библиотеки (DOMPurify, sanitize-html).
javascriptconst clean = DOMPurify.sanitize(userInput); -
Использование textContent вместо innerHTML – предотвращает интерпретацию HTML.
javascriptelement.textContent = userInput; -
SameSite атрибут для кук – защищает от CSRF, который может привести к XSS.
-
Ограничение использования eval() и динамического кода – снижает риск выполнения вредоносного JS.
-
Проверка и валидация данных на сервере – дублирующая защита.
-
Кодирование URL и атрибутов – для динамических URL и атрибутов (href, src).
javascriptconst safeUrl = encodeURIComponent(userInput);

Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
офферы быстрее!
Попробовать бесплатно
Следующий вопрос
Это единственный вопрос по вашему фильтру
как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы