script タグ挿入EMBEDDED

ユーザー入力が HTML 文書としてそのまま解析されるとき、script タグが実行されるか確認します。

HTML payload テスト

このシナリオは iframe sandbox ではなく、ユーザー入力が HTML/DOM にどう描画されるかを検証します。

  • 入力値がテキストとしてエスケープされるか、本物の script タグとして解析されるか確認
  • HTML フィルタが script タグと危険な属性を除去するか確認
  • CSP script-src が inline script 実行を止めるか確認

Payload

コピーする payload

HTML 文書への生反映を確認する最も基本的な payload。

貼り付け先

テスト権限のある dev / staging のエディタ、コメント、プロフィール、HTML 描画入力欄

判定基準

実行されれば危険信号です。コードが文字列として表示されるか、実行可能部分が除去されるのが期待する防御結果です。

プレビュー

このプレビューは学習用に意図的に unsafe rendering を行います。実サービスでは payload はテキストとしてエスケープされるか除去されるべきです。

ログ

// ログなし

解説