Profile nickname / icon rendering XSSEMBEDDED

nickname、status text、icon URL のような小さな profile field が attribute/HTML context で実行可能コードになるか確認します。

HTML payload テスト

このシナリオは iframe sandbox ではなく、ユーザー入力が HTML/DOM にどう描画されるかを検証します。

  • nickname は textContent としてのみ描画するか確認
  • attribute に入れる値は attribute context に合わせて encode するか確認
  • icon URL は URL parser と host/protocol allowlist で検証するか確認

Payload

コピーする payload

nickname が title、aria-label、value 属性に入るとき quote breakout を確認します。

貼り付け先

テスト権限のある dev / staging のエディタ、コメント、プロフィール、HTML 描画入力欄

判定基準

実行されれば危険信号です。コードが文字列として表示されるか、実行可能部分が除去されるのが期待する防御結果です。

プレビュー

このプレビューは学習用に意図的に unsafe rendering を行います。実サービスでは payload はテキストとしてエスケープされるか除去されるべきです。

ログ

// ログなし

解説