
32
2. Защита на стороне клиента включает в себя следующие
возможные варианты:
регулярное обновление браузера до новой версии;
установка расширений для браузера, которые будут проверять
поля форм, URL, JavaScript и POST - запросы, и, если встречаются скрипты,
применять XSS - фильтры для предотвращения их запуска. Примеры
подобных расширений: NoScript для FireFox, NotScripts для Chrome и Opera.
Наиболее удобным, менее затратным и регулярно обновляющимся
способом защиты от XSS атак является соответствующее программное
обеспечение как сам виндоус с обновляемым браузером – порядка 10000 руб
в год, так и отдельные утилиты.
Так, одна из самых популярных утилит под названием «Find-Link»,
поможет обнаружить и удалить все скрытые ссылки. А утилита, известная
как «Find-Port», найдет все открытые порты на сервере. К другим полезным и
эффективным сервисам можно отнести упрощенный HTML валидатор,
который проверит сайт на ошибочные HTML теги. Имеется и сетевой сканер
«Find-XSS-Fire», выполненный как Add-on для браузера Firefox: он
осуществляет проверку любого проекта на XSS, SQL injection (SQL
инъекция), PHP including. Но самый мощный и полезный для любого веб-
мастера инструмент - это сканер кода. Его основное преимущество в
сравнении с прочими сетевыми сканерами заключается в том, что он
проверяет непосредственно сам код. Именно поэтому данный инструмент
способен обнаружить такие уязвимости, которые другие обычные сканеры
попросту не смогут найти.
Большинство специалистов по ИБ сходятся во мнении, что, хотя
средства автоматизации поиска интернет угроз становятся более
«интеллектуальными», требования к уровню знаний пользователей так же
растут. И для эффективного использования того или иного инструмента по