Injection e Cross-Site Scripting
Approfondite vettori d'attacco comuni come SQL injection e XSS, imparando strategie sia offensive sia difensive.
Injection e Cross-Site Scripting è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 2 di 3. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 3 lezioni in totale.
Benvenuto in Injection e Cross-Site Scripting
Benvenuto in Injection e Cross-Site Scripting
Gli attacchi di injection e il Cross-Site Scripting (XSS) sono tra le vulnerabilità più comuni nelle applicazioni web.

Che cos'è un attacco di injection?
Che cos'è un attacco di injection?
Gli attacchi di injection si verificano quando un input non attendibile viene inviato a un interprete come parte di un comando o di una query.
Tipi di attacchi di injection
Tipi di attacchi di injection
- SQL Injection - Sfrutta un database inserendo query SQL dannose.
- Command Injection - Esegue comandi arbitrari sul sistema host.
- LDAP Injection - Manipola le query LDAP per aggirare l'autenticazione.
Esempio di SQL Injection
Esempio di SQL Injection
Un aggressore può modificare le query SQL per aggirare l'autenticazione.
SELECT * FROM users WHERE username = 'admin' --' AND password = 'password';Che cos'è il Cross-Site Scripting (XSS)?
Che cos'è il Cross-Site Scripting (XSS)?
XSS consente agli aggressori di iniettare script dannosi nelle pagine web visualizzate dagli utenti.
Tipi di XSS
Tipi di XSS
- Stored XSS - Lo script dannoso viene memorizzato permanentemente sul server di destinazione.
- Reflected XSS - Lo script viene riflesso da un server web ed eseguito nel browser dell'utente.
- DOM-based XSS - Lo script viene eseguito nel browser dell'utente modificando il DOM della pagina.
Prevenzione di Injection e XSS
Prevenzione di Injection e XSS
- Utilizzi query parametrizzate.
- Implementi una corretta convalida degli input.
- Esegua l'escape dei caratteri speciali negli input degli utenti.
- Utilizzi la Content Security Policy (CSP) per prevenire gli XSS.
Strumenti per rilevare Injection e XSS
Strumenti per rilevare Injection e XSS
Burp Suite- Scanner delle vulnerabilità web.SQLmap- Strumento automatizzato per le SQL injection.OWASP ZAP- Scanner per la sicurezza delle applicazioni web.
Riepilogo
Riepilogo
Gli attacchi di injection e XSS sono rischi critici per la sicurezza web. Pratiche di programmazione sicura aiutano a prevenire queste minacce.

Domande Frequenti
La lezione «Injection e Cross-Site Scripting» è gratuita?
Sì — il testo completo di «Injection e Cross-Site Scripting» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 3 lezioni in totale.
Cosa imparerò in «Injection e Cross-Site Scripting»?
Approfondite vettori d'attacco comuni come SQL injection e XSS, imparando strategie sia offensive sia difensive. Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Ethical Hacking Academy?
Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 3.
Quanto tempo richiede la lezione «Injection e Cross-Site Scripting»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?
Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- OWASP Top Ten
- Injection e Cross-Site Scripting
- Pratiche di coding sicuro