xss-hunter - 测试并记录跨站脚本漏洞
提供反射型、存储型、DOM 型、盲 XSS、变异 XSS、CSP 绕过、DOM 劫持、过滤器规避及影响评估的测试方法。
标签
更新于: 2026-10-06能力
典型输入
典型输出
该技能可以做什么
- 识别注入上下文
- 测试反射型 XSS
- 测试存储型 XSS
- 追踪 DOM XSS 数据流
- 测试盲 XSS 回调
- 评估 CSP 绕过
- 测试过滤器规避
- 测试变异 XSS
- 测试 DOM 劫持
- 记录影响证据
输入
- 目标应用 URL
- 注入点
- 反射的 HTML 或 JavaScript
- 请求参数和请求头
- 表单及 API 字段
- 上传文件内容
- 带外回调端点
输出
- 观测到的 XSS 执行
- 带外回调
- 测试证据
- 影响评估
- 修复建议
要求
- 带开发者工具的 Web 浏览器
- HTTP 测试工具
- 支持 JavaScript 的测试环境
