Ethical Hacking Academy · บทเรียน

การฉีดโค้ดและการเขียนสคริปต์ข้ามไซต์

เจาะลึกช่องทางการโจมตีที่พบบ่อย เช่น การฉีด SQL และ XSS พร้อมเรียนรู้ทั้งกลยุทธ์เชิงรุกและเชิงป้องกัน

บทเรียน 2 จาก 310 ขั้นตอน

การฉีดโค้ดและการเขียนสคริปต์ข้ามไซต์ เป็นบทเรียน Ethical Hacking Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 3 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Ethical Hacking Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 3 บทเรียน

ยินดีต้อนรับสู่การแทรกคำสั่งและการเขียนสคริปต์ข้ามไซต์

การโจมตีแบบแทรกคำสั่งและการเขียนสคริปต์ข้ามไซต์ (XSS) เป็นช่องโหว่ที่พบบ่อยที่สุดประเภทหนึ่งในแอปพลิเคชันเว็บ

การฉีดโค้ดและการเขียนสคริปต์ข้ามไซต์ — ภาพประกอบ 1

การโจมตีแบบแทรกคำสั่งคืออะไร

การโจมตีแบบแทรกคำสั่งเกิดขึ้นเมื่อส่งข้อมูลนำเข้าที่ไม่น่าเชื่อถือไปยังตัวแปลคำสั่ง โดยเป็นส่วนหนึ่งของคำสั่งหรือคำค้น

ประเภทของการโจมตีแบบแทรกคำสั่ง

  • การแทรกคำสั่ง SQL - ใช้ประโยชน์จากฐานข้อมูลโดยแทรกคำค้น SQL ที่เป็นอันตราย
  • การแทรกคำสั่งระบบ - เรียกใช้คำสั่งใด ๆ บนระบบโฮสต์
  • การแทรกคำสั่ง LDAP - แก้ไขคำค้น LDAP เพื่อข้ามการยืนยันตัวตน

ตัวอย่างการแทรกคำสั่ง SQL

ผู้โจมตีสามารถแก้ไขคำค้น SQL เพื่อข้ามการยืนยันตัวตนได้

SELECT * FROM users WHERE username = 'admin' --' AND password = 'password';

การเขียนสคริปต์ข้ามไซต์ (XSS) คืออะไร

XSS เปิดโอกาสให้ผู้โจมตีแทรกสคริปต์ที่เป็นอันตรายลงในหน้าเว็บที่ผู้ใช้เปิดดู

ประเภทของ XSS

  • XSS แบบจัดเก็บ - สคริปต์ที่เป็นอันตรายถูกจัดเก็บไว้อย่างถาวรบนเซิร์ฟเวอร์เป้าหมาย
  • XSS แบบสะท้อนกลับ - สคริปต์ถูกส่งกลับจากเซิร์ฟเวอร์เว็บและเรียกใช้ในเบราว์เซอร์ของผู้ใช้
  • XSS ที่อิง DOM - สคริปต์ถูกเรียกใช้ในเบราว์เซอร์ของผู้ใช้โดยแก้ไข DOM ของหน้าเว็บ

การป้องกันการแทรกคำสั่งและ XSS

  • ใช้คำค้นแบบกำหนดพารามิเตอร์
  • ตรวจสอบข้อมูลนำเข้าอย่างเหมาะสม
  • ทำอักขระพิเศษในข้อมูลนำเข้าของผู้ใช้ให้เป็นเอสเคป
  • ใช้ Content Security Policy (CSP) เพื่อป้องกัน XSS

เครื่องมือสำหรับตรวจหาการแทรกคำสั่งและ XSS

  • Burp Suite - เครื่องมือสแกนหาช่องโหว่บนเว็บ
  • SQLmap - เครื่องมืออัตโนมัติสำหรับการแทรกคำสั่ง SQL
  • OWASP ZAP - เครื่องมือสแกนความปลอดภัยของแอปพลิเคชันเว็บ

สรุป

การโจมตีแบบแทรกคำสั่งและ XSS เป็นความเสี่ยงสำคัญด้านความปลอดภัยบนเว็บ แนวทางการเขียนโปรแกรมที่ปลอดภัยช่วยป้องกันภัยคุกคามเหล่านี้ได้

การฉีดโค้ดและการเขียนสคริปต์ข้ามไซต์ — ภาพประกอบ 10
เริ่มต้นได้ฟรี

เรียนรู้ Ethical Hacking Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
31
บทเรียน
111

คำถามที่พบบ่อย

บทเรียน “การฉีดโค้ดและการเขียนสคริปต์ข้ามไซต์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การฉีดโค้ดและการเขียนสคริปต์ข้ามไซต์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Ethical Hacking Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 3 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การฉีดโค้ดและการเขียนสคริปต์ข้ามไซต์”

เจาะลึกช่องทางการโจมตีที่พบบ่อย เช่น การฉีด SQL และ XSS พร้อมเรียนรู้ทั้งกลยุทธ์เชิงรุกและเชิงป้องกัน คุณปฏิบัติ Ethical Hacking Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Ethical Hacking Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Ethical Hacking Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 3 บทเรียน

บทเรียน “การฉีดโค้ดและการเขียนสคริปต์ข้ามไซต์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Ethical Hacking Academy นี้ได้ไหม

ได้ บทเรียน Ethical Hacking Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. OWASP Top Ten
  2. การฉีดโค้ดและการเขียนสคริปต์ข้ามไซต์
  3. แนวทางการเขียนโค้ดอย่างปลอดภัย
← กลับไปที่ Ethical Hacking Academy