XSS-Tester
Strings auf XSS-Schwachstellen testen und kontextsichere kodierte Ausgabe für HTML, JavaScript, URL und CSS generieren
Die gesamte Verarbeitung findet in Ihrem Browser statt. Es werden keine Daten hochgeladen.
XSS-Tester
Strings auf XSS-Schwachstellen testen und kontextsichere kodierte Ausgabe für HTML, JavaScript, URL und CSS generieren
🔒Die gesamte Verarbeitung findet in Ihrem Browser statt. Es werden keine Daten hochgeladen.
Test-String
Beispiel-XSS-Payloads
XSS-Prävention Best Practices
1
Kodieren Sie die Ausgabe immer basierend auf dem Kontext (HTML, JavaScript, URL, CSS), in dem Benutzerdaten gerendert werden.2
Verwenden Sie Content Security Policy (CSP)-Header, um Inline-Skripte und nicht vertrauenswürdige Quellen einzuschränken.3
Verwenden Sie textContent oder innerText anstelle von innerHTML, wenn Sie vom Benutzer bereitgestellten Text in das DOM einfügen.4
Validieren und bereinigen Sie Eingaben serverseitig, kodieren Sie aber immer die Ausgabe als primäre Verteidigung.5
Verwenden Sie etablierte Bibliotheken wie DOMPurify für HTML-Bereinigung, wenn Rich-HTML-Inhalte benötigt werden.6
Setzen Sie die HttpOnly- und Secure-Flags bei Cookies, um JavaScript-Zugriff zu verhindern und HTTPS-Übertragung sicherzustellen.