Web et réseau
Cross-Site Scripting
XSS
Injection de JavaScript malveillant dans une page consultée par d’autres utilisateurs.
Fiche de sensibilisationPrête à diffuser à vos équipes ou clients
VOUS PENSEZ ÊTRE CONCERNÉ ?
Passez de la compréhension à l’action.
Comment cela fonctionne ?
Une entrée non neutralisée est renvoyée ou stockée puis exécutée dans le navigateur.
EXEMPLE CONCRET
« Un commentaire injecté vole la session d’un administrateur. »
Déroulement habituel
- 1Insertion du script
- 2Affichage à la victime
- 3Exécution dans son contexte
Signes d’alerte
- Script dans une URL ou un champ
- Pop-up ou requête inattendue
- CSP déclenchée
Comment se protéger
- Encodage de sortie
- CSP
- Cookies HttpOnly
Si vous pensez être victime
Corrigez l’entrée vulnérable, invalidez les sessions exposées et retirez tout contenu injecté.
Dernière mise à jour : 6 septembre 2026