Sicherheit
Eingabe wird ungefiltert in die Seite zurückgeschrieben
Woran du es erkennst
Ein gesetzter Canary in Query oder Formular erscheint unverändert im HTML — der Browser würde eingepflanztes Skript ausführen.
Warum es zählt
Reflektiertes XSS stiehlt Sessions, formatiert die Seite um und startet Aktionen im Namen des Opfers. Ein nachweisbarer Canary heißt: die Senke ist offen.
So behebst du es
- Jede Ausgabe im HTML kontextgerecht escapen (Elementtext, Attribut, URL) — nicht nur Tags strippen.
- CSP mit nonces/hashes als zweite Linie setzen, damit ein übersehenes Echo kein Skript mehr startet.