Hva er XSS (Cross-Site Scripting)?
XSS (Cross-Site Scripting) er en sikkerhetssårbarhet der en angriper injiserer ondsinnet JavaScript-kode i en nettside som kjøres i andre brukeres nettlesere.
Sist oppdatert: 2026-09-28
Hva er XSS?
XSS (Cross-Site Scripting) er en sikkerhetssårbarhet der en angriper injiserer ondsinnet JavaScript-kode i en nettside. Når andre brukere besøker siden, kjøres den ondsinnede koden i deres nettlesere — noe som kan brukes til å stjele innlogging, omdirigere til falske sider eller kapre brukersesjoner.
Hvorfor er XSS viktig?
XSS er en av de vanligste sårbarhetene på nettet og rangerer høyt på OWASP Top 10. For norske nettbutikker kan XSS brukes til å stjele kundenes betalingsinformasjon, kapre admin-sesjoner eller injisere falske betalingsskjemaer.
Det finnes tre typer: lagret XSS (koden lagres i databasen, f.eks. via produktanmeldelser), reflektert XSS (koden sendes via en manipulert URL) og DOM-basert XSS (koden manipulerer JavaScript direkte i nettleseren).
Forebygging krever konsekvent output-encoding av all brukerinput, bruk av Content Security Policy (CSP) og validering av inndata. Moderne JavaScript-rammeverk som React og Vue har innebygd XSS-beskyttelse, men utviklere kan fortsatt introdusere sårbarheter.
XSS i praksis
En norsk nettbutikks søkefelt viser søkeordet i resultatene uten encoding. En angriper lager en lenke med ondsinnet JavaScript i søkeparameteren. Etter fiksing implementerer utviklerne output-encoding og CSP-headere.
Les mer
Relaterte begreper
CSRF
CSRF (Cross-Site Request Forgery) er et angrep der en ondsinnet nettside lurer en innlogget bruker til å utføre uønskede handlinger på en annen nettside uten deres viten.
SikkerhetOWASP
OWASP (Open Web Application Security Project) er en ideell organisasjon som publiserer de ti mest kritiske sikkerhetsrisikoene for webapplikasjoner.
SikkerhetSQL-injection
SQL-injection er et angrep der ondsinnet SQL-kode settes inn i inputfelt for å manipulere databasen bak en nettside, potensielt for å stjele eller slette data.
SikkerhetWAF
En WAF (Web Application Firewall) er en sikkerhetsløsning som filtrerer og overvåker HTTP-trafikk til en nettside for å beskytte mot angrep som XSS, SQL-injection og DDoS.
