文件上传预览 XSSEMBEDDED

检查上传的 SVG、XML、HTML 文件在预览渲染时是否会执行 active content。

HTML payload 测试

该场景测试用户输入在 HTML/DOM 中的渲染方式,而非 iframe sandbox 行为。

  • 不要在同源下把上传文件作为 HTML 打开
  • SVG 仅作为图片提供,或使用独立下载域名 / attachment header
  • 设置 Content-Type 与 X-Content-Type-Options 防止 MIME sniffing

Payload

要复制的 payload

检查上传 SVG 是只作为 img 使用,还是被 inline/object/embed 渲染。

粘贴位置

您获准测试的 dev / staging 编辑器、评论、个人资料或 HTML 渲染输入框

判断标准

若执行则为风险信号。预期防护应将代码显示为文本,或移除可执行部分。

预览

此预览为了学习目的故意执行 unsafe rendering。真实服务中,该 payload 应被转义为文本或移除。

日志

// 无日志

说明