O que XSS significa
XSS (Cross-Site Scripting) é uma classe de vulnerabilidade de aplicações web em que conteúdo enviado por um usuário é inserido em uma página sem o tratamento adequado e passa a ser interpretado pelo navegador como código, e não como texto. O código executa no navegador de quem visita a página, com a sessão e as permissões dessa pessoa. A classe é catalogada como CWE-79 e integra a categoria de injeção do OWASP Top 10.
Há três variantes, definidas por onde o conteúdo injetado vive. No XSS refletido, o conteúdo vem de um parâmetro da requisição, como um campo de busca na URL, e é devolvido na resposta da mesma requisição; a vítima precisa abrir um link preparado. No XSS armazenado, o conteúdo é gravado pela aplicação, em um comentário, um perfil ou um chamado, e servido a todos que acessam a página depois. No XSS baseado em DOM, a inserção acontece no próprio navegador, por código JavaScript da página que lê um valor da URL ou de outra fonte e o escreve no documento sem tratamento.
O que o código injetado consegue fazer é o que a página consegue fazer: ler o conteúdo exibido, enviar requisições em nome do usuário, capturar o que é digitado em formulários, ler cookies que não estejam marcados como HttpOnly e redirecionar para outros endereços. Em aplicações que tratam dados pessoais, uma falha desse tipo compromete as medidas técnicas de segurança exigidas pelo artigo 46 da LGPD.
A correção principal é tratar a saída conforme o contexto em que o conteúdo é inserido: HTML, atributo, JavaScript ou URL exigem transformações diferentes, e frameworks modernos fazem isso por padrão quando usados sem as funções que desativam o tratamento. A Content-Security-Policy é a segunda camada: uma política que restringe as origens de script impede que o código injetado seja executado mesmo quando a injeção existe. Cookies com HttpOnly limitam o que pode ser lido.
Como cada funcionalidade nova pode reintroduzir a falha, o teste precisa ser contínuo. O cidguard testa XSS nos ativos expostos a cada ciclo, com cargas de verificação que não alteram dados, e registra o achado com o parâmetro afetado, a evidência e o controle de compliance correspondente.
