اكتشاف XSS
هذه المهمة مخصصة لـاكتشاف XSS داخل البرمجة / الأمان. جوهرها: تتبع البيانات إلى HTML أو attributes أو scripts أو URLs.
المشكلة التقنية أو المخرج
هذه المهمة مخصصة لـ«اكتشاف XSS» داخل البرمجة / الأمان. جوهرها: تتبع البيانات إلى HTML أو attributes أو scripts أو URLs.
بيئة التنفيذ والسياق
- مصادر مدخل المستخدم
- أماكن العرض
- قوالب HTML
- JavaScript
- سياسة CSP
الطلب التقني
نفّذ مهمة «اكتشاف XSS» تقنيا ضمن البرمجة / الأمان اعتمادا على السياق الفعلي الذي سأقدمه. السياق التقني: - [مصادر مدخل المستخدم] - [أماكن العرض] - [قوالب HTML] - [JavaScript] - [سياسة CSP] طريقة التنفيذ والفحص: 1. تتبع البيانات إلى HTML أو attributes أو scripts أو URLs. 2. حدد سياق الإخراج لأن الترميز يختلف باختلافه. 3. ابحث عن DOM sinks وinnerHTML ومحتوى rich text غير منقى. المخرجات المقبولة: - نقاط XSS. - السياق لكل sink. - طريقة ترميز أو تعقيم. حافظ على حدود «اكتشاف XSS»: لا تحوّل الناتج إلى «اكتشاف حقن SQL»؛ استخدم عناصر المهمة المجاورة فقط عندما تكون مدخلا ضروريا لهذه المهمة. شرط القبول: هل يمكن لبيانات غير موثوقة أن تتحول إلى كود في المتصفح؟ما يجب تسليمه
- نقاط XSS
- السياق لكل sink
- طريقة ترميز أو تعقيم
معيار قبول الحل
- هل يمكن لبيانات غير موثوقة أن تتحول إلى كود في المتصفح؟