cross-site-scripting-and-html-injection-testing
Evaluar riesgos de XSS e inyección HTML
Las aplicaciones web pueden reflejar entradas no seguras y exponer a los usuarios a ataques del lado del cliente. Esta skill ayuda a los testers autorizados a planificar comprobaciones de XSS, clasificar hallazgos y documentar la remediación.
No instales este Skill automáticamente.
La política canónica exige la revisión de un operador antes de cualquier acción de instalación.
Instalar con mi Agente
Copia esta solicitud en tu Agente. Incluye la página canónica del Skill y el manifiesto.
Review the Skillstore skill "cross-site-scripting-and-html-injection-testing" from https://skillstore.io/skills/sickn33-cross-site-scripting-and-html-injection-testing.md and its manifest at https://skillstore.io/api/skills/sickn33-cross-site-scripting-and-html-injection-testing/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Tu Agente debe seguir mostrando su plan y solicitar cualquier confirmación exigida por la política de seguridad.
Recursos legibles por agentes
Usa estos enlaces cuando un agente de IA, crawler o script necesite contexto limpio en vez de leer la página completa.
Pruébalo
Usando "cross-site-scripting-and-html-injection-testing". Crear un plan de pruebas para una evaluación autorizada de una página de búsqueda.
Resultado esperado:
- Confirmar alcance, cuentas, manejo de datos y ventanas de prueba permitidas.
- Probar la reflexión en parámetros de consulta, títulos de resultados, mensajes de error y búsquedas guardadas.
- Registrar si la salida se codifica, se sanitiza, se bloquea o se ejecuta.
Usando "cross-site-scripting-and-html-injection-testing". Resumir un hallazgo de revisión de código DOM XSS.
Resultado esperado:
- Los datos de URL controlados por el usuario llegan a un sumidero de renderizado no seguro.
- El impacto es la ejecución de scripts en el navegador de la víctima si la entrada no se codifica.
- La remediación consiste en usar renderizado de solo texto o un sanitizador validado.
Usando "cross-site-scripting-and-html-injection-testing". Preparar orientación de remediación para un problema de stored XSS.
Resultado esperado:
- Codificar el contenido del usuario para el contexto exacto de salida antes de renderizarlo.
- Validar la longitud y el tipo de entrada, pero no depender solo de la validación.
- Agregar pruebas de regresión y monitorear markup no seguro almacenado.
Auditoría de seguridad
CríticoThe audit confirms serious risks: the skill provides actionable XSS payloads for cookie theft, keylogging, session capture, phishing, and CSP bypass. Many shell-backtick and filesystem findings are false positives from Markdown or payload syntax, but the offensive exfiltration guidance remains security-relevant. The skill should be rewritten before publication to use harmless, authorized testing examples only.
Preocupaciones de seguridad confirmadas (9)
Mostrar los 9 problemas confirmados
Elementos de revisión de capacidades (31)
Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.
Factores de riesgo
⚡ Contiene scripts (7)
⚙️ Comandos externos (64)
🌐 Acceso a red (26)
📁 Acceso al sistema de archivos (1)
Patrones detectados
Compartir y citar este informe
Comparte el informe de evaluación versionado, la insignia neutral, la tarjeta insertable y las citas. Skillstore presenta evidencias sin decidir si este Skill es seguro.
Copiar enlace del informe
https://skillstore.io/skills/sickn33-cross-site-scripting-and-html-injection-testing/audits/4?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportInsignia Markdown
[](https://skillstore.io/skills/sickn33-cross-site-scripting-and-html-injection-testing?utm_source=security_passport_badge)Insignia HTML
<a href="https://skillstore.io/skills/sickn33-cross-site-scripting-and-html-injection-testing?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-cross-site-scripting-and-html-injection-testing/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Tarjeta para insertar
<iframe src="https://skillstore.io/embed/skills/sickn33-cross-site-scripting-and-html-injection-testing.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Citas académicas (APA · BibTeX · CFF)
Cita APA
sickn33. (2026). cross-site-scripting-and-html-injection-testing security audit report (audit version 4) [Author version 1.1]. Skillstore. https://skillstore.io/skills/sickn33-cross-site-scripting-and-html-injection-testing/audits/4Cita BibTeX
@techreport{sickn33-sickn33-cross-site-scripting-and-html-injection-testing-2026,
author = {sickn33},
title = {cross-site-scripting-and-html-injection-testing security audit report (audit version 4)},
institution = {Skillstore},
year = {2026},
number = {4},
url = {https://skillstore.io/skills/sickn33-cross-site-scripting-and-html-injection-testing/audits/4},
note = {Author version 1.1}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "cross-site-scripting-and-html-injection-testing security audit report (audit version 4)"
version: "1.1"
type: report
authors:
- name: "sickn33"
date-released: "2026-07-06"
url: "https://skillstore.io/skills/sickn33-cross-site-scripting-and-html-injection-testing/audits/4"
identifiers:
- type: other
value: "skillstore:sickn33-cross-site-scripting-and-html-injection-testing:audit:4"
description: "Skillstore immutable audit report identifier"
Puntuación de Skillstore
Por qué esta puntuación Confianza de la evidencia: MedioLo que puedes crear
Planificar una evaluación XSS autorizada
Crear una lista de verificación con alcance definido para probar rutas de inyección reflejada, almacenada y basada en DOM.
Revisar código riesgoso del lado del cliente
Identificar sumideros DOM no seguros y recomendar patrones de renderizado más seguros para datos controlados por el usuario.
Documentar hallazgos confirmados
Convertir el comportamiento observado en notas claras de impacto, reproducción y remediación.
Prueba estos prompts
Tengo autorización por escrito para esta aplicación web. Crea un plan de pruebas no destructivo de XSS e inyección HTML para las páginas dentro del alcance.
Dados estos formularios, parámetros de URL y encabezados, identifica puntos probables de reflexión y sugiere pasos de validación seguros.
Revisa este flujo del lado del cliente en busca de fuentes controladas por el usuario, sumideros DOM no seguros y alternativas de renderizado más seguras.
Convierte mis observaciones de pruebas autorizadas en un informe XSS conciso con impacto, evidencia, severidad y orientación de remediación.
Mejores prácticas
- Usar solo cuentas dentro del alcance, objetivos dentro del alcance y datos sintéticos durante las pruebas.
- Preferir marcadores inofensivos de prueba de ejecución en lugar de payloads de captura de datos.
- Documentar fuente, sumidero, contexto, impacto y remediación para cada hallazgo.
Evitar
- Probar usuarios de producción o sesiones reales sin aprobación explícita.
- Usar payloads que recopilen credenciales, cookies, pulsaciones de teclas o almacenamiento local.
- Tratar un payload bloqueado como prueba de que la aplicación es segura.
Preguntas frecuentes
¿Esta skill es solo para pruebas autorizadas?
¿Ejecuta un escáner automatizado?
¿Puede ayudar con la revisión de XSS basado en DOM?
¿CSP elimina todo el riesgo de XSS?
¿Qué evidencia debe incluir un informe?
¿Cómo deben manejarse los ejemplos no seguros?
Detalles del desarrollador
Autor
sickn33Licencia
MIT
Versión del autor
v1.1
Revisión de Skillstore
r1
Aviso de versión
La versión declarada por el autor no es un SemVer válido.
Repositorio
https://github.com/sickn33/antigravity-awesome-skills/tree/main/web-app/public/skills/xss-html-injectionRef.
01171b582d636c013315c5e0d969c64f8d9cdff2
Actualidad del mantenimiento
24/7/2026
Uso
8 descargas · 104 vistas
Estructura de archivos
📄 SKILL.md