script 标签注入EMBEDDED

检查用户输入被直接作为 HTML 文档解析时,script 标签是否会执行。

HTML payload 测试

该场景测试用户输入在 HTML/DOM 中的渲染方式,而非 iframe sandbox 行为。

  • 确认输入是被转义为文本,还是被解析成真实 script 标签
  • 确认 HTML 过滤器是否移除 script 标签和危险属性
  • 确认 CSP script-src 是否阻止 inline script 执行

Payload

要复制的 payload

用于检查原始输入是否直接反射到 HTML 文档中的基础 payload。

粘贴位置

您获准测试的 dev / staging 编辑器、评论、个人资料或 HTML 渲染输入框

判断标准

若执行则为风险信号。预期防护应将代码显示为文本,或移除可执行部分。

预览

此预览为了学习目的故意执行 unsafe rendering。真实服务中,该 payload 应被转义为文本或移除。

日志

// 无日志

说明