Injeção e scripts entre sites
Aprofunde-se em vetores de ataque comuns, como injeção de SQL e XSS, aprendendo estratégias ofensivas e defensivas.
Injeção e scripts entre sites é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 2 de 3. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 3 aulas no total.
Boas-vindas à injeção e ao Cross-Site Scripting
Boas-vindas à injeção e ao Cross-Site Scripting
Os ataques de injeção e o Cross-Site Scripting (XSS) estão entre as vulnerabilidades mais comuns em aplicações web.

O que é um ataque de injeção?
O que é um ataque de injeção?
Os ataques de injeção ocorrem quando uma entrada não confiável é enviada a um interpretador como parte de um comando ou consulta.
Tipos de ataques de injeção
Tipos de ataques de injeção
- Injeção de SQL - Explora um banco de dados inserindo consultas SQL maliciosas.
- Injeção de comandos - Executa comandos arbitrários no sistema hospedeiro.
- Injeção de LDAP - Manipula consultas LDAP para contornar a autenticação.
Exemplo de injeção de SQL
Exemplo de injeção de SQL
Um invasor pode modificar consultas SQL para contornar a autenticação.
SELECT * FROM users WHERE username = 'admin' --' AND password = 'password';O que é Cross-Site Scripting (XSS)?
O que é Cross-Site Scripting (XSS)?
O XSS permite que invasores injetem scripts maliciosos em páginas web visualizadas pelos usuários.
Tipos de XSS
Tipos de XSS
- XSS armazenado - O script malicioso é armazenado permanentemente no servidor-alvo.
- XSS refletido - O script é refletido por um servidor web e executado no navegador do usuário.
- XSS baseado no DOM - O script é executado no navegador do usuário ao modificar o DOM da página.
Prevenção de injeção e XSS
Prevenção de injeção e XSS
- Utilize consultas parametrizadas.
- Implemente a validação adequada de entradas.
- Faça o escape de caracteres especiais nas entradas do usuário.
- Utilize a Política de Segurança de Conteúdo (CSP) para impedir XSS.
Ferramentas para detectar injeção e XSS
Ferramentas para detectar injeção e XSS
Burp Suite- Ferramenta de varredura de vulnerabilidades web.SQLmap- Ferramenta automatizada de injeção de SQL.OWASP ZAP- Ferramenta de varredura de segurança de aplicações web.
Resumo
Resumo
Os ataques de injeção e XSS são riscos críticos para a segurança web. Práticas seguras de programação ajudam a evitar essas ameaças.

Perguntas Frequentes
A aula “Injeção e scripts entre sites” é grátis?
Sim — o texto completo de “Injeção e scripts entre sites” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 3 aulas no total.
O que vou aprender em “Injeção e scripts entre sites”?
Aprofunde-se em vetores de ataque comuns, como injeção de SQL e XSS, aprendendo estratégias ofensivas e defensivas. Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 3.
Quanto tempo leva a aula “Injeção e scripts entre sites”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Os dez principais riscos da OWASP
- Injeção e scripts entre sites
- Práticas de programação segura