Cross-Site Scripting (Sicherheitslücke durch Einschleusen von Schadcode)

Cross-Site Scripting (XSS) bezeichnet eine Sicherheitslücke, bei der Angreifer schädliche Programme (Skripte) in eine vertrauenswürdige Website einschleusen können. Wenn ein Nutzer dann diese Seite aufruft, führt sein Browser das schädliche Skript automatisch aus, da es so aussieht, als käme es von der sicheren Quelle selbst. Dadurch können Angreifer Sicherheitsvorkehrungen umgehen und beispielsweise vertrauliche Daten wie Anmelde-Informationen (Cookies) stehlen oder die übernommene Nutzersitzung steuern.

Angreifer bringen diese schädlichen Skripte meist über Eingabefelder in eine Webseite ein. Die Webseite leitet dieses Skript dann an den Browser des Nutzers weiter, wo es schließlich ausgeführt wird. Die verschiedenen Arten solcher Angriffe unterscheiden sich vor allem darin, wie der Schadcode übertragen und gespeichert wird.

Um sich gegen XSS zu schützen, ist ein Gesamtkonzept nötig. Grundsätzlich müssen dabei alle Eingaben von außen als unsicher eingestuft werden. Die wichtigste Regel lautet: Daten, die eine Anwendung erhält, dürfen im Browser des Nutzers niemals als ausführbarer Programmcode ankommen. Am besten wirkt eine Kombination aus Schutzmaßnahmen auf dem eigenen Server und im Browser des Nutzers.

Obwohl sowohl XSS als auch CSRF (Sicherheitslücken für gefälschte Anfragen) Schwachstellen im Netz sind, nutzen sie das Vertrauen auf unterschiedliche Weise aus.

Ein bekanntes Beispiel war der „Samy“-Wurm auf MySpace. Dabei handelte es sich um einen dauerhaft gespeicherten XSS-Angriff, der sich rasend schnell verbreitete und dem Erfinder innerhalb von 24 Stunden über eine Million neue Kontakte einbrachte. Dieser Fall zeigte deutlich, wie eine einzige Schwachstelle weitreichende und vollautomatische Folgen haben kann.

Ähnliche Begriffe

Ähnliche Begriffe

EU KI Act Zertifiziert

DSGVO Konform Zertifiziert

Sicher in Europa gehostet

Logo

Entwicklet in Köln

DE

© 2026 COMPELLING.AI

EU KI Act Zertifiziert

DSGVO Konform Zertifiziert

Sicher in Europa gehostet

Logo

Entwicklet in Köln

DE

© 2026 COMPELLING.AI

EU KI Act Zertifiziert

DSGVO Konform Zertifiziert

Sicher in Europa gehostet

Logo

Entwicklet in Köln

DE

© 2026 COMPELLING.AI