{"id":20169,"date":"2023-05-10T14:27:37","date_gmt":"2023-05-10T12:27:37","guid":{"rendered":"https:\/\/enginsight.com\/?post_type=glossary&#038;p=20169"},"modified":"2023-05-24T16:25:48","modified_gmt":"2023-05-24T14:25:48","slug":"xss-angriff-cross-site-scripting-attacke-verstehen-erkennen-und-abwehren","status":"publish","type":"glossary","link":"https:\/\/enginsight.com\/de\/glossar\/xss-angriff-cross-site-scripting-attacke-verstehen-erkennen-und-abwehren\/","title":{"rendered":"XSS Angriff (Cross-Site-Scripting Attacke) \u2013 Verstehen, Erkennen und Abwehren"},"content":{"rendered":"<h2 class=\"wp-block-heading\">Was ist Cross-Site-Scripting?<\/h2>\n\n\n\n<p>Cross-Site-Scripting (XSS, Webseiten&#xFC;bergreifendes Skripting) ist eine weit verbreitete Sicherheitsl&#xFC;cke in Webanwendungen, bei der Angreifer sch&#xE4;dlichen Code in ansonsten harmlosen und vertrauensw&#xFC;rdigen Webseiten einf&#xFC;gen. Damit k&#xF6;nnen sensible Daten, wie Zugangsdaten, pers&#xF6;nliche Informationen oder Cookies abgefangen oder manipuliert werden.<\/p>\n\n\n\n<p>Ein Angreifer kann XSS verwenden, um einem ahnungslosen Benutzer ein sch&#xE4;dliches Skript zu senden. Der Browser des Endbenutzers hat keine M&#xF6;glichkeit zu wissen, dass das Skript nicht vertrauensw&#xFC;rdig ist, und wird es ausf&#xFC;hren. Da der Browser denkt, dass das Skript von einer vertrauensw&#xFC;rdigen Quelle stammt, kann das sch&#xE4;dliche Skript auf alle Cookies, Session-Tokens oder andere sensible Informationen zugreifen, die vom Browser gespeichert und mit dieser Website verwendet werden. Diese Skripte k&#xF6;nnen sogar den Inhalt der HTML-Seite umschreiben.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Arten von XSS-Angriffen<\/h2>\n\n\n\n<p>Es gibt drei Haupttypen von XSS-Angriffen:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Reflektiertes XSS (Reflected XSS):<\/strong> Hier wird der sch&#xE4;dliche Code &#xFC;ber einen manipulierten Link oder eine Anfrage an den Server gesendet. Das Opfer klickt auf den Link und der sch&#xE4;dliche Code wird in der Webseite ausgef&#xFC;hrt.<\/li>\n\n\n\n<li><strong>Gespeichertes, oder auch persistent XSS:<\/strong> Bei diesem Angriff wird der sch&#xE4;dliche Code dauerhaft auf dem Webserver gespeichert und bei jedem Besuch der Seite vom Opfer ausgef&#xFC;hrt.<\/li>\n\n\n\n<li><strong>DOM based XSS:<\/strong> Diese Art von Angriff findet im Document Object Model (DOM) einer Webseite statt, ohne dass der Webserver direkt beteiligt ist.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">Wie XSS-Angriffe funktionieren<\/h2>\n\n\n\n<p>XSS-Angriffe nutzen Sicherheitsl&#xFC;cken in Webanwendungen, die es erm&#xF6;glichen, sch&#xE4;dlichen Code (meist JavaScript) in die Ausgabe einer Webseite einzuf&#xFC;gen. Wenn ein Benutzer eine solche manipulierte Webseite aufruft, f&#xFC;hrt der Browser den sch&#xE4;dlichen Code aus, der dann unerw&#xFC;nschte Aktionen ausl&#xF6;sen kann, wie das Stehlen von Cookies oder das Umleiten auf b&#xF6;sartige Websites.<\/p>\n\n\n\t\t<div data-elementor-type=\"section\" data-elementor-id=\"20836\" class=\"elementor elementor-20836\" data-elementor-post-type=\"elementor_library\">\n\t\t\t\t\t<section data-pa-parallax='{\"type\":\"multi\",\"items\":[{\"_id\":\"9cdf749\",\"premium_parallax_layer_image\":{\"url\":\"https:\\\/\\\/enginsight.com\\\/wp-content\\\/uploads\\\/sky-cloud-2.png\",\"id\":20837,\"size\":\"\"},\"premium_parallax_layer_hor\":\"left\",\"premium_parallax_layer_ver_pos\":{\"unit\":\"%\",\"size\":10,\"sizes\":[]},\"premium_parallax_layer_width\":{\"unit\":\"%\",\"size\":30,\"sizes\":[]},\"premium_parallax_layer_z_index\":0,\"premium_parallax_layer_scroll\":\"yes\",\"premium_parallax_layer_scroll_ver\":\"\",\"premium_parallax_layer_scroll_hor\":\"yes\",\"premium_parallax_layer_speed_hor\":{\"unit\":\"px\",\"size\":1,\"sizes\":[]},\"show_layer_on\":[\"desktop\",\"tablet\"],\"layer_type\":\"img\",\"premium_parallax_layer_svg\":null,\"premium_parallax_layer_hor_pos\":null,\"premium_parallax_layer_hor_pos_tablet\":null,\"premium_parallax_layer_hor_pos_mobile\":null,\"premium_parallax_layer_ver\":\"custom\",\"premium_parallax_layer_ver_pos_tablet\":{\"unit\":\"px\",\"size\":\"\",\"sizes\":[]},\"premium_parallax_layer_ver_pos_mobile\":{\"unit\":\"px\",\"size\":\"\",\"sizes\":[]},\"premium_parallax_layer_width_tablet\":{\"unit\":\"px\",\"size\":\"\",\"sizes\":[]},\"premium_parallax_layer_width_mobile\":{\"unit\":\"px\",\"size\":\"\",\"sizes\":[]},\"draw_svg\":null,\"svg_sync\":null,\"svg_loop\":null,\"frames\":null,\"svg_reverse\":null,\"start_point\":null,\"end_point\":null,\"svg_hover\":null,\"restart_draw\":null,\"svg_yoyo\":null,\"svg_color\":null,\"svg_stroke\":null,\"premium_parallax_layer_mouse\":\"\",\"premium_parallax_layer_rate\":null,\"premium_parallax_layer_direction\":null,\"premium_parallax_layer_speed\":null,\"premium_parallax_layer_view\":null,\"premium_parallax_layer_direction_hor\":\"down\",\"premium_parallax_layer_view_hor\":{\"unit\":\"%\",\"size\":\"\",\"sizes\":{\"start\":0,\"end\":100}},\"premium_parallax_layer_id\":\"\",\"alt\":\"sky-cloud-2.png\"},{\"premium_parallax_layer_image\":{\"url\":\"https:\\\/\\\/enginsight.com\\\/wp-content\\\/uploads\\\/sky-cloud-2.png\",\"id\":20837,\"size\":\"\"},\"premium_parallax_layer_hor\":\"right\",\"premium_parallax_layer_ver_pos\":{\"unit\":\"%\",\"size\":10,\"sizes\":[]},\"premium_parallax_layer_width\":{\"unit\":\"%\",\"size\":30,\"sizes\":[]},\"premium_parallax_layer_z_index\":0,\"premium_parallax_layer_scroll\":\"yes\",\"premium_parallax_layer_scroll_ver\":\"\",\"premium_parallax_layer_scroll_hor\":\"yes\",\"premium_parallax_layer_direction_hor\":\"up\",\"premium_parallax_layer_speed_hor\":{\"unit\":\"px\",\"size\":0.5,\"sizes\":[]},\"show_layer_on\":[\"desktop\",\"tablet\"],\"_id\":\"02e3c44\",\"layer_type\":\"img\",\"premium_parallax_layer_svg\":null,\"premium_parallax_layer_hor_pos\":null,\"premium_parallax_layer_hor_pos_tablet\":null,\"premium_parallax_layer_hor_pos_mobile\":null,\"premium_parallax_layer_ver\":\"custom\",\"premium_parallax_layer_ver_pos_tablet\":{\"unit\":\"px\",\"size\":\"\",\"sizes\":[]},\"premium_parallax_layer_ver_pos_mobile\":{\"unit\":\"px\",\"size\":\"\",\"sizes\":[]},\"premium_parallax_layer_width_tablet\":{\"unit\":\"px\",\"size\":\"\",\"sizes\":[]},\"premium_parallax_layer_width_mobile\":{\"unit\":\"px\",\"size\":\"\",\"sizes\":[]},\"draw_svg\":null,\"svg_sync\":null,\"svg_loop\":null,\"frames\":null,\"svg_reverse\":null,\"start_point\":null,\"end_point\":null,\"svg_hover\":null,\"restart_draw\":null,\"svg_yoyo\":null,\"svg_color\":null,\"svg_stroke\":null,\"premium_parallax_layer_mouse\":\"\",\"premium_parallax_layer_rate\":null,\"premium_parallax_layer_direction\":null,\"premium_parallax_layer_speed\":null,\"premium_parallax_layer_view\":null,\"premium_parallax_layer_view_hor\":{\"unit\":\"%\",\"size\":\"\",\"sizes\":{\"start\":0,\"end\":100}},\"premium_parallax_layer_id\":\"\",\"alt\":\"sky-cloud-2.png\"}],\"devices\":[\"desktop\",\"tablet\",\"mobile\"],\"speed\":null}' class=\"elementor-section elementor-top-section elementor-element elementor-element-6769eb47 premium-parallax-yes elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"6769eb47\" data-element_type=\"section\" data-e-type=\"section\" data-settings='{\"background_background\":\"classic\"}'>\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-6e4db5dd\" data-id=\"6e4db5dd\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-7f8b817 elementor-widget elementor-widget-heading\" data-id=\"7f8b817\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"elementor-heading-title elementor-size-default\">Wissen ist Silber, Umsetzen ist Gold!<\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-483c89f elementor-widget__width-initial elementor-widget elementor-widget-text-editor\" data-id=\"483c89f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Unser Expertenwissen hilft Ihnen Gefahren f&#xFC;r Ihre IT-Infrastruktur besser zu erkennen.<\/p>\n<p>Wie w&#xE4;re es aber, dieses Wissen deutlich entspannter mit einem L&#xE4;cheln und dem Gedanken:<br><strong>&#x201E;Spannend &#x2013; aber auch dagegen bin ich abgesichert&#x201C;<\/strong>&#xA0;zu lesen?<\/p>\n<p>P.S. Brillieren k&#xF6;nnen Sie im Meeting mit dem neuen Wissen trotzdem!<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-a324ff4 elementor-align-center elementor-mobile-align-center elementor-widget-mobile__width-inherit elementor-widget elementor-widget-button\" data-id=\"a324ff4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"button.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<div class=\"elementor-button-wrapper\">\n\t\t\t\t\t<a class=\"elementor-button elementor-button-link elementor-size-sm\" href=\"https:\/\/enginsight.com\/go\/enginsight-testen\/?utm_source=website&amp;utm_medium=Glossar&amp;utm_campaign=Glossar\" target=\"_blank\" title=\"Kostenloser Testzugang zur Enginsight Plattform\" id=\"btn-testzugang\">\n\t\t\t\t\t\t<span class=\"elementor-button-content-wrapper\">\n\t\t\t\t\t\t\t\t\t<span class=\"elementor-button-text\">Jetzt kostenlos testen und sp&#xE4;ter weiterlesen!<\/span>\n\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/div>\n\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<\/div>\n\t\t\n\n\n\n<h2 class=\"wp-block-heading\">Risiken und Auswirkungen von XSS-Angriffen<\/h2>\n\n\n\n<p>XSS-Angriffe k&#xF6;nnen erhebliche Sch&#xE4;den verursachen, sowohl f&#xFC;r die betroffenen Benutzer als auch f&#xFC;r die betroffene Website oder Organisation. Zu den m&#xF6;glichen Risiken und Auswirkungen geh&#xF6;ren:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Identit&#xE4;tsdiebstahl und Datendiebstahl: Angreifer k&#xF6;nnen pers&#xF6;nliche Daten und Anmeldeinformationen stehlen, um sich als Opfer auszugeben oder ihre Konten zu &#xFC;bernehmen.<\/li>\n\n\n\n<li>Website-Defacement: Angreifer k&#xF6;nnen die Inhalte einer Webseite ver&#xE4;ndern und so den Ruf der betroffenen Organisation sch&#xE4;digen.<\/li>\n\n\n\n<li>Verbreitung von Malware: XSS-Angriffe k&#xF6;nnen verwendet werden, um Malware an Benutzer zu verteilen und ihre Ger&#xE4;te zu infizieren.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Pr&#xE4;vention und Abschw&#xE4;chung von XSS-Angriffen<\/h2>\n\n\n\n<p>Um XSS-Angriffe zu verhindern oder abzuschw&#xE4;chen, sollten Web-Entwickler und Organisationen folgende Ma&#xDF;nahmen ergreifen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Eingabefilterung und -validierung:<\/strong> Stellen Sie sicher, dass alle Benutzereingaben &#xFC;berpr&#xFC;ft und gefiltert werden, um sch&#xE4;dliche Zeichen und Code zu entfernen.<\/li>\n\n\n\n<li><strong>Escaping von Ausgabedaten:<\/strong> Verwenden Sie Escaping-Techniken, um sicherzustellen, dass Benutzereingaben in der Ausgabe korrekt angezeigt werden, ohne dass sie als Code interpretiert werden.<\/li>\n\n\n\n<li><strong>Content Security Policy (CSP):<\/strong> Implementieren Sie eine CSP, um zu kontrollieren, von welchen Quellen Skripte und andere Ressourcen geladen werden d&#xFC;rfen.<\/li>\n\n\n\n<li><strong>Aktualisierung von Software und Frameworks:<\/strong> Stellen Sie sicher, dass Ihre Webanwendung, einschlie&#xDF;lich aller Frameworks und Bibliotheken, auf dem neuesten Stand ist, um bekannte Sicherheitsl&#xFC;cken zu schlie&#xDF;en.<\/li>\n\n\n\n<li><strong>Sicherheitsbewusstsein und Schulungen:<\/strong> Bilden Sie Ihre Mitarbeiter und Entwickler in Bezug auf Web-Sicherheit und die Pr&#xE4;vention von XSS-Angriffen.<\/li>\n\n\n\n<li><strong>Regelm&#xE4;&#xDF;ige Sicherheits&#xFC;berpr&#xFC;fungen:<\/strong> F&#xFC;hren Sie regelm&#xE4;&#xDF;ig Sicherheits&#xFC;berpr&#xFC;fungen und Penetrationstests durch, um Schwachstellen in Ihrer Webanwendung zu identifizieren und zu beheben.<\/li>\n\n\n\n<li><strong>Verwendung von HTTPOnly-Cookies<\/strong>: Setzen Sie das HTTPOnly-Attribut f&#xFC;r Cookies, um zu verhindern, dass sie von clientseitigen Skripten gelesen werden.<\/li>\n\n\n\n<li><strong>Secure-Cookie-Flag<\/strong>: Verwenden Sie das Secure-Flag f&#xFC;r Cookies, um sicherzustellen, dass sie nur &#xFC;ber verschl&#xFC;sselte Verbindungen gesendet werden.<\/li>\n<\/ul>\n\n\n\n<p>In Anbetracht der Risiken und Auswirkungen von XSS-Angriffen sollten Webanwendung gegen solche Bedrohungen abgesichert werden. Die Nutzung einer Cybersecurity-Plattform wie Enginsight unterst&#xFC;tzt Sie beim Erkennen und Abwehren einer Vielzahl von Angriffen auf Ihre IT-Infrastruktur &#x2013; es ist der einfachste Weg zur Absicherung und zur Klarheit.<\/p>\n\n\n\n<p><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Webanwendung und Websites vor Cross-Site-Scripting-Angriffen<\/h2>\n\n\n\n<p>Cross-Site-Scripting-Angriffe sind eine weit verbreitete und potenziell schwerwiegende Bedrohung f&#xFC;r Webanwendungen. Durch die Implementierung von Best-Practices und die Anwendung der oben genannten Pr&#xE4;ventionsma&#xDF;nahmen k&#xF6;nnen Sie Ihre Website und die darauf gespeicherten Daten wirksam sch&#xFC;tzen. Es ist jedoch wichtig zu beachten, dass die Sicherheit Ihrer Webanwendung eine kontinuierliche Anstrengung erfordert, um auf dem Laufenden zu bleiben und auf neue Bedrohungen zu reagieren.<\/p>\n\n\n\n<p>Eine L&#xF6;sung wie Enginsight kann Ihnen dabei helfen, die Sicherheit Ihrer Webanwendung zu gew&#xE4;hrleisten und Schwachstellen wie XSS effektiv zu bek&#xE4;mpfen. Enginsight bietet umfassende <a href=\"https:\/\/enginsight.com\/de\/websecurity\/\">Websecurity<\/a>-L&#xF6;sungen, die automatisierte Sicherheits&#xFC;berpr&#xFC;fungen, Echtzeit-Monitoring und fortlaufende Aktualisierung von Sicherheitsrichtlinien umfassen. Durch die Nutzung von Enginsight k&#xF6;nnen Sie sich auf Ihr Kerngesch&#xE4;ft konzentrieren, w&#xE4;hrend Sie sicherstellen, dass Ihre Webanwendung vor Cross-Site-Scripting-Attacken und anderen Bedrohungen gesch&#xFC;tzt ist.<\/p>\n\n\n\n<div style=\"height:60px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p><a href=\"https:\/\/enginsight.com\/de\/blog\/cross-site-scripting-oder-wie-einfach-hacker-ihre-kundendaten-stehlen\/\">Praxisbeispiel im Blog: Cross-Site-Scripting oder: Wie einfach Hacker Ihre Kundendaten stehlen! &#x201E;<em>Kreditkartendaten von bis zu 40.000 K&#xE4;ufern kopiert&#x201C;<\/em><\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Was ist Cross-Site-Scripting? Cross-Site-Scripting (XSS, Webseiten&#xFC;bergreifendes Skripting) ist eine weit verbreitete Sicherheitsl&#xFC;cke in Webanwendungen, bei der Angreifer sch&#xE4;dlichen Code in ansonsten harmlosen und vertrauensw&#xFC;rdigen Webseiten einf&#xFC;gen. Damit k&#xF6;nnen sensible Daten, wie Zugangsdaten, pers&#xF6;nliche Informationen oder Cookies abgefangen oder manipuliert werden. Ein Angreifer kann XSS verwenden, um einem ahnungslosen Benutzer ein sch&#xE4;dliches Skript zu senden. Der [&#x2026;]<\/p>\n","protected":false},"author":8,"featured_media":0,"menu_order":0,"template":"","meta":{"content-type":"","_eb_attr":"","footnotes":""},"glossary-categories":[],"glossary-tags":[],"class_list":["post-20169","glossary","type-glossary","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/glossary\/20169","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/glossary"}],"about":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/types\/glossary"}],"author":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/users\/8"}],"version-history":[{"count":0,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/glossary\/20169\/revisions"}],"wp:attachment":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media?parent=20169"}],"wp:term":[{"taxonomy":"glossary-categories","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/glossary-categories?post=20169"},{"taxonomy":"glossary-tags","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/glossary-tags?post=20169"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}