Cette page a été traduite à partir de l'anglais par la communauté. Vous pouvez contribuer en rejoignant la communauté francophone sur MDN Web Docs.

View in English Always switch to English

Cross-site scripting (XSS)

Une attaque de script inter-site (XSS pour cross-site scripting en anglais) est une attaque dans laquelle un·e attaquant·e parvient à faire exécuter du code malveillant par un site cible comme s'il fait partie du site lui-même. Ce code peut alors faire tout ce que le code du site peut faire. Par exemple, l'attaquant·e peut :

  • accéder et modifier tout le contenu des pages chargées du site, ainsi que tout contenu dans le stockage local ;
  • effectuer des requêtes HTTP avec les identifiants de l'utilisateur·ice, lui permettant d'usurper son identité ou d'accéder à des données sensibles.

Toutes les attaques XSS reposent sur deux éléments :

  1. Le site accepte une entrée qui peut avoir été forgée par un·e attaquant·e ;
  2. Cette entrée est incluse dans une page sans être assainie : c'est-à-dire sans garantir qu'elle n'est pas exécutable comme JavaScript.