DOM innerHTML sinkEMBEDDED

检查来自 location、hash、postMessage 等不可信来源的字符串是否进入 innerHTML 等 unsafe sink。

DOM sink 测试

该场景测试用户输入在 HTML/DOM 中的渲染方式,而非 iframe sandbox 行为。

  • 确认 untrusted source 是否进入 innerHTML、outerHTML 或 insertAdjacentHTML
  • 确认是否可改用 textContent / DOM API 渲染
  • 在 client router、hash、postMessage payload 写入 sink 前进行校验

Payload

要复制的 payload

检查通过 innerHTML 插入时事件处理器是否执行。

粘贴位置

您获准测试的 dev / staging 编辑器、评论、个人资料或 HTML 渲染输入框

判断标准

若执行则为风险信号。预期防护应将代码显示为文本,或移除可执行部分。

预览

此预览为了学习目的故意执行 unsafe rendering。真实服务中,该 payload 应被转义为文本或移除。

日志

// 无日志

说明