Zurück zum Programm
09.11.2022 - 15:15 Uhr

Das Ende von Cross-Site Scripting

Seit fast 25 Jahren ist Cross-Site Script­ing (XSS) eine der größten Risiken für Weban­wen­dun­gen. Eingeschleuster JavaScript-Code sorgt auch 2023 noch regelmäßig für großen Ärg­er. Doch dabei gibt es inzwis­chen so viele Möglichkeit­en, sich vor dem Angriff zu schützen: Brows­er-Fea­tures, HTTP-Head­er und spezielle APIs. Der Vor­trag geht zunächst der Frage auf den Grund, wieso XSS so gefährlich ist und warum es immer wieder dafür anfäl­lige Weban­wen­dun­gen gibt. Dann wer­fen wir einen Blick auf Gegen­mit­tel, inklu­sive Con­tent Secu­ri­ty Pol­i­cy, Trust­ed Types API. Außer­dem wer­fen wir einen Blick auf Gegen­maß­nah­men in pop­ulären SPA-Frame­works. Nach diesem Vor­trag gibt es (fast) keine Ausre­den mehr, sich XSS einzufangen.

Lernziele

Potenzielle XSS-Probleme erkennen und umschiffen

Niveau

Grundlagen
Christan Wenz
twitter: @chwenz

Christian Wenz ist Webtechnologie-Urgestein der ersten Stunde und Berater und Autor. Als Teilhaber der Arrabiata Solutions GmbH (arrabiata.de) sorgt er für schnellere und sicherere Webanwendungen. Er ist ASP.NET MVP, Hauptautor der offiziellen PHP-Zertifizierung, Contributor mehrerer Open-Source-Projekte und spricht regelmäßig auf Entwicklerkonferenzen rund um den Globus.