0Pricing
Frontend Academy · Lezione

Prevenzione XSS: codifica dell’output e CSP

Comprendere le XSS riflesse, memorizzate e basate sul DOM, fare l’escape dell’output controllato dall’utente, evitare innerHTML con dati non attendibili e aggiungere un header Content Security Policy

Prevenzione XSS: codifica dell’output e CSP è una lezione Frontend Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Frontend Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Frontend Academy include 4 lezioni in totale.

Cos'è XSS?

Cross-Site Scripting si verifica quando un attaccante inserisce JavaScript eseguibile nella pagina. Il browser lo esegue con i privilegi della vostra origine: può sottrarre cookie, assumere il controllo delle sessioni, alterare la pagina o reindirizzare verso malware.

Tre varianti di XSS

Stored: lo script malevolo viene salvato nel database e fornito a ogni visitatore. Reflected: l'input viene restituito nella risposta (?q=<script>...). DOM-based: il JavaScript lato client scrive dati non attendibili nel DOM.

La causa principale: innerHTML con dati non attendibili

Utilizzare innerHTML (o v-html, dangerouslySetInnerHTML) con stringhe controllate dall'utente è il vettore XSS numero uno.

// BAD: user input rendered as HTML
el.innerHTML = userComment;  // attacker submits <img onerror=alert(1)>

// Vue equivalent:
<div v-html="userComment"></div>  // same bug

// React equivalent:
<div dangerouslySetInnerHTML={{ __html: userComment }} />  // same bug

Codifica dell'output (impostazione predefinita sicura)

Tratti le stringhe non attendibili come testo, non come HTML. React, Vue, Angular e Svelte applicano tutti questo comportamento per impostazione predefinita nell'interpolazione {value}.

// SAFE: text content, not HTML
el.textContent = userComment;  // <script> shows as literal text

// React (auto-escaped):
<div>{userComment}</div>

// Vue (auto-escaped):
<div>{{ userComment }}</div>

Sanificare quando è necessario renderizzare HTML

Se deve davvero visualizzare HTML fornito dall'utente (ad esempio con editor di testo avanzato), lo sanifichi con DOMPurify: non sviluppi mai da zero un sanitizzatore basato su espressioni regolari.

import DOMPurify from 'dompurify';

const clean = DOMPurify.sanitize(userHtml);
el.innerHTML = clean; // strips <script>, on* handlers, dangerous URLs

Convalida degli URL

Gli URL controllati dall'utente in href o src possono causare XSS tramite schemi javascript:.

// BAD:
<a href={userUrl}>Click</a>
// attacker submits: javascript:alert(1)

// GOOD: whitelist protocols:
function safeUrl(url) {
  if (!/^https?:\/\//.test(url) && !url.startsWith('/')) return '#';
  return url;
}

Content Security Policy (CSP)

CSP è un'intestazione della risposta HTTP che indica al browser quali origini per script, stili, immagini e altri contenuti sono consentite. Anche se un attaccante inserisce uno script, il browser si rifiuta di eseguirlo.

Content-Security-Policy: default-src 'self'; script-src 'self' https://cdn.trusted.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:

CSP rigida con nonce

Per gli script inline sotto il vostro controllo, utilizzi un nonce generato per ogni richiesta. Gli script inseriti dall'attaccante non avranno il nonce corrispondente.

// Server generates a random nonce per request:
const nonce = crypto.randomBytes(16).toString('base64');
res.setHeader('Content-Security-Policy', `script-src 'nonce-${nonce}' 'strict-dynamic'`);

// Inject into the HTML:
<script nonce="abc123">/* trusted inline code */</script>

Cookie HttpOnly + Secure

Imposti i cookie di sessione con HttpOnly affinché JavaScript non possa leggerli: anche in caso di XSS, l'attaccante non potrà sottrarre il token di sessione.

Set-Cookie: session=abc; HttpOnly; Secure; SameSite=Strict

Subresource Integrity (SRI)

Quando carica script di terze parti tramite CDN, utilizzi SRI per verificare che il contenuto corrisponda a un hash. Un CDN compromesso non può fornire uno script malevolo senza far fallire il controllo dell'hash.

<script
  src="https://cdn.example.com/lib.js"
  integrity="sha384-oqVuAfXRKap7fdgcCY5uykM6+R9GqQ8K/uxy9rx7HNQlGYl1kPzQho1wx4JwY8wC"
  crossorigin="anonymous"
></script>

Trusted Types (sperimentale)

Trusted Types è una funzionalità del browser (basato su Chromium) che obbliga i punti di inserimento pericolosi (innerHTML) a ricevere un oggetto Trusted Type, impedendo del tutto l'inserimento di stringhe.

Test per l'XSS

Provi a inserire <img src=x onerror=alert(1)> in ogni campo di testo il cui contenuto viene poi visualizzato. Se compare un alert, è presente un bug XSS. Utilizzi strumenti come OWASP ZAP per le scansioni automatizzate.

Verifica rapida

Perché {userInput} di React è sicuro per impostazione predefinita, mentre dangerouslySetInnerHTML non lo è?

Riepilogo: prevenzione dell'XSS

Per impostazione predefinita, visualizzi il testo (il {x} di React e il {{ x }} di Vue sono sicuri). Sanifichi il contenuto con DOMPurify quando visualizza HTML. Definisca una whitelist per i protocolli degli URL. L'header CSP (con nonce o 'strict-dynamic') blocca gli script iniettati. I cookie HttpOnly impediscono il furto tramite JavaScript. Utilizzi hash SRI per gli script CDN. Verifichi gli input con payload classici.

Domande Frequenti

La lezione «Prevenzione XSS: codifica dell’output e CSP» è gratuita?

Sì — il testo completo di «Prevenzione XSS: codifica dell’output e CSP» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Frontend Academy, passa a CoddyKit PRO. Il corso Frontend Academy include 4 lezioni in totale.

Cosa imparerò in «Prevenzione XSS: codifica dell’output e CSP»?

Comprendere le XSS riflesse, memorizzate e basate sul DOM, fare l’escape dell’output controllato dall’utente, evitare innerHTML con dati non attendibili e aggiungere un header Content Security Policy Eserciti Frontend Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Frontend Academy?

Non è richiesta alcuna esperienza precedente. Frontend Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Prevenzione XSS: codifica dell’output e CSP»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Frontend Academy?

Sì. Ogni lezione Frontend Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Prevenzione XSS: codifica dell’output e CSP
  2. CSRF: cookie SameSite e token
  3. Content Security Policy: nonce e hash
  4. Flussi OAuth dal frontend
← Torna a Frontend Academy