Cosa fa la protezione X-XSS?

X-XSS-Protection era un'intestazione di sicurezza che esiste dalla versione 4 di Google Chrome. È stato progettato per abilitare uno strumento che controllasse il contenuto del sito Web per lo scripting cross-site riflesso. Tutti i principali browser hanno ora ritirato il supporto per l'intestazione poiché ha finito per introdurre difetti di sicurezza. Si consiglia vivamente di non impostare affatto l'intestazione e di configurare invece una solida politica di sicurezza dei contenuti.

Suggerimento: Cross-Site Scripting è generalmente abbreviato con l'acronimo "XSS".

Lo scripting cross-site riflesso è una classe di vulnerabilità XSS in cui l'exploit è codificato direttamente nell'URL e interessa solo l'utente che visita l'URL. XSS riflesso è un rischio quando la pagina Web visualizza i dati dall'URL. Ad esempio, se un negozio online ti consente di cercare prodotti, potrebbe avere un URL simile a questo "website.com/search?term=gift" e includere la parola "regalo" nella pagina. Il problema inizia se qualcuno mette JavaScript nell'URL, se non è adeguatamente disinfettato, questo JavaScript potrebbe essere eseguito piuttosto che stampato sullo schermo come dovrebbe essere. Se un utente malintenzionato può indurre un utente a fare clic su un collegamento con questo tipo di payload XSS, potrebbe essere in grado di eseguire operazioni come prendere il controllo della sessione.

X-XSS-Protection aveva lo scopo di rilevare e prevenire questo tipo di attacco. Sfortunatamente, nel tempo sono stati rilevati numerosi bypass e persino vulnerabilità nel modo in cui il sistema funzionava. Queste vulnerabilità significavano che l'implementazione dell'intestazione X-XSS-Protection avrebbe introdotto una vulnerabilità di scripting tra siti in un sito Web altrimenti sicuro.

Per proteggersi da ciò, con la consapevolezza che l'intestazione della politica di sicurezza dei contenuti, generalmente abbreviata in "CSP", include funzionalità per sostituirla, gli sviluppatori del browser hanno deciso di ritirare la funzionalità. La maggior parte dei browser, inclusi Chrome, Opera ed Edge, ha rimosso il supporto o, nel caso di Firefox, non l'ha mai implementato. Si consiglia ai siti Web di disabilitare l'intestazione, per proteggere gli utenti che ancora utilizzano browser legacy con la funzione abilitata.

X-XSS-Protection può essere sostituito con l'impostazione "unsafe-inline" nell'intestazione CSP. Essere in grado di abilitare questa impostazione potrebbe richiedere molto lavoro a seconda del sito Web, poiché significa che tutto JavaScript deve essere in script esterni e non può essere incluso direttamente nell'HTML.



Leave a Comment

Chrome: questo file non può essere scaricato in modo sicuro

Chrome: questo file non può essere scaricato in modo sicuro

Scopri come risolvere l

Opera VPN non funziona? Prova queste soluzioni rapide

Opera VPN non funziona? Prova queste soluzioni rapide

Scopri come risolvere i problemi con Opera VPN, il servizio VPN gratuito incluso nel browser Opera. Seguendo queste soluzioni rapide, puoi ottimizzare la tua esperienza VPN.

Come controllare la cronologia delle attività di accesso a Gmail

Come controllare la cronologia delle attività di accesso a Gmail

Scopri come controllare la cronologia delle attività di accesso a Gmail per garantire la sicurezza del tuo account. Segui questi semplici passaggi e proteggi i tuoi dati.

Come impedire a YouTube di chiedere se si desidera continuare a guardare

Come impedire a YouTube di chiedere se si desidera continuare a guardare

Scopri come evitare che YouTube ti chieda di confermare se stai continuando a guardare, utilizzando estensioni efficaci per Chrome e Firefox.

Correggi YouTube: i nostri sistemi hanno rilevato traffico insolito

Correggi YouTube: i nostri sistemi hanno rilevato traffico insolito

Se YouTube ha rilevato traffico insolito dal mio computer, ciò potrebbe significare che il sistema sospetta che si tratti di traffico automatizzato. Scopri come risolvere questo problema.

Correzione: YouTube Kids non carica i video

Correzione: YouTube Kids non carica i video

Se YouTube Kids non riproduce alcun video, controlla la connessione, esci dal tuo account e svuota la cache. Trova soluzioni efficaci per risolvere questo problema.

Puoi disegnare un raggio su Google Maps?

Puoi disegnare un raggio su Google Maps?

Scopri se puoi disegnare un raggio su Google Maps e quali strumenti alternativi puoi utilizzare per calcolare la distanza intorno a una posizione.

Non riesci ad accedere a YouTube? Usa questi suggerimenti per risolvere il problema

Non riesci ad accedere a YouTube? Usa questi suggerimenti per risolvere il problema

Se non riesci ad accedere a YouTube, controlla se il tuo browser è responsabile di questo problema. Svuota la cache, disabilita le estensioni e segui i nostri suggerimenti per risolvere facilmente il problema.

Zoom: come configurare gli avvisi del lettore dello schermo

Zoom: come configurare gli avvisi del lettore dello schermo

Usare un computer quando sei ipovedente non è particolarmente facile. Scopri come configurare gli avvisi del lettore dello schermo in Zoom per facilitare l

Come proteggere con password i file su Google Drive?

Come proteggere con password i file su Google Drive?

Scopri come proteggere con password i tuoi file su Google Drive con questo metodo semplice e veloce.