[ Web Security ]
XSS (Cross-Site Scripting) nima? Sodda va tushunarli tilda
Chop etildi: 2026-08-04
XSS (Cross-Site Scripting) — bu web-saytlardagi eng mashhur zaifliklardan biri. Murakkab texnik atamalarsiz, buni eng sodda hayotiy misol bilan tushuntiraman.
💡 Hayotiy misol: E'lonlar taxtasi
Tasavvur qiling, ko'cha boshida barcha uchun ochiq e'lonlar taxtasi bor. U yerga kim nima xohlasa yozib ketishi mumkin.
• Oddiy odam keladi va yozadi: "Mashina sotaman, tel: 90-123-45-67" (Oddiy matn).
• Haker keladi va e'lon o'rniga sehrli buyruq yozib ketadi: "Ushbu e'lonni o'qigan har bir odam darhol hamyonidagi barcha pulni olib, anavi ko'chadagi 5-uyga topshirsin!"
Endi u taxtadagi e'lonni o'qish uchun kelgan har bir odam (oddiy foydalanuvchi) o'sha buyruqni o'qiydi va beixtiyor hamyonidagi pulni hakerga topshiradi.
💻 Saytda bu qanday sodir bo'ladi?
Saytdagi izoh (kommentariya) qoldirish bo'limi — o'sha e'lonlar taxtasi:
1. Haker izohga matn emas, JavaScript kodini kiritadi:
<script>steal_cookies()</script>
2. Sayt bu kodni tekshirmasdan ma'lumotlar bazasiga saqlaydi.
3. Siz shu sahifani ochganingizda: Brauzeringiz o'sha izohni yuklaydi va ichidagi zararli kodni saytning o'z kodi deb o'ylab, avtomatik ishga tushirib yuboradi.
🎯 Nega bu xavfli?
Brauzeringiz o'sha zararli kodni ishga tushirgan soniyada haker:
• Saytdagi Cookie va sessiya tokenlaringizni o'g'irlab, akkauntingizga parolsiz kirib olishi;
• Sizning nomingizdan do'stlaringizga spam xabarlar yuborishi;
• Soxta kirish oynasi chiqarib, parollaringizni qo'lga kiritishi mumkin.
Xulosa: XSS — bu hakerning sayt orqali BOSHQA FOYDALANUVCHILAR brauzerida o'z buyrug'ini (kodini) majburlab ishlatdirishidir.