Skip to main content
Todos os Termos Glossary

Cross-Site Scripting (XSS)

Definition

O Cross-Site Scripting é uma vulnerabilidade de segurança em que atacantes injetam scripts maliciosos em páginas web vistas por outros usuários. Esses scripts podem roubar tokens de sessão, cookies e outros dados sensíveis, ou executar ações em nome do usuário. O XSS aparece em várias formas: refletido (via parâmetros de URL), armazenado (em bancos de dados) e baseado em DOM (no JavaScript client-side). A prevenção exige validação adequada de entradas, codificação de saídas e a implementação de uma Content Security Policy.

Como funciona o XSS

O cross-site scripting (XSS) é uma vulnerabilidade que permite a um atacante injetar JavaScript em uma página que outros usuários depois carregam. Se uma aplicação recebe uma entrada, um termo de busca, um comentário, um parâmetro de URL, e a exibe na página sem a codificação adequada, um atacante pode fornecer script em vez de texto. Esse script é executado no navegador da vítima com a sessão da vítima, permitindo roubar cookies, capturar as teclas digitadas ou agir como o usuário.

Os principais tipos

Existem três formas clássicas. O XSS armazenado grava o payload no servidor, em um comentário ou campo de perfil, de modo que atinge todos os visitantes. O XSS refletido devolve o payload pelo servidor por meio de um link manipulado. O XSS baseado em DOM nunca chega ao servidor: um JavaScript vulnerável do lado do cliente escreve dados controlados pelo atacante na página. Cada um exige uma defesa ligeiramente diferente, mas todos terminam com o código do atacante sendo executado em um contexto confiável.

Defender-se contra o XSS

As defesas centrais são a codificação contextual da saída, a validação da entrada e uma Content Security Policy sólida que limite o que o script injetado pode fazer. Como o XSS acaba resultando na execução de JavaScript inesperado no navegador, o monitoramento do lado do cliente adiciona uma camada útil: a cside pode sinalizar quando uma página começa a executar um script que lê campos sensíveis ou exfiltra dados, detectando a exploração mesmo quando uma falha de injeção específica passou despercebida na revisão de código.

Definição

O que um atacante pode realmente fazer com uma falha de XSS?

Tudo o que o navegador do usuário pode fazer naquela sessão: ler e exfiltrar cookies ou tokens, capturar o que o usuário digita, incluindo senhas e números de cartão, reescrever o conteúdo da página para phishing, ou fazer requisições autenticadas como a vítima. A gravidade depende dos privilégios do usuário afetado.

Definição

Uma Content Security Policy previne o XSS?

Uma CSP bem configurada torna a exploração muito mais difícil ao restringir os scripts inline e as fontes não confiáveis, mas é uma mitigação, não uma cura. Configurações incorretas, domínios permitidos mas abusáveis e sinks baseados em DOM ainda podem ser explorados. A CSP funciona melhor combinada com uma codificação de saída adequada.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário