data: URL wrapperEMBEDDED

iframe、object、embed、link preview などの URL 属性で data:text/html が許可され、別 HTML 文書が実行されるか確認します。

HTML payload テスト

このシナリオは iframe sandbox ではなく、ユーザー入力が HTML/DOM にどう描画されるかを検証します。

  • src/data/href などの URL 属性で data: scheme を基本ブロックするか確認
  • 必要な場合は MIME type を画像などに限定するか確認
  • wrapper tag が sandbox なしで HTML 文書を作れるか確認

Payload

コピーする payload

data: URL の子文書が script を実行し親へ message できるか確認します。

貼り付け先

テスト権限のある dev / staging のエディタ、コメント、プロフィール、HTML 描画入力欄

判定基準

実行されれば危険信号です。コードが文字列として表示されるか、実行可能部分が除去されるのが期待する防御結果です。

プレビュー

このプレビューは学習用に意図的に unsafe rendering を行います。実サービスでは payload はテキストとしてエスケープされるか除去されるべきです。

ログ

// ログなし

解説