frontend-mobile-security-xss-scan
フロントエンドコードの XSS リスクをスキャン
フロントエンドの XSS 問題は、通常のコードレビューでは見落とされやすいものです。このスキルは、Claude、Codex、Claude Code が安全でないレンダリング、URL 処理、サニタイズの欠落を重点的に確認できるようにガイドします。
自分のエージェントでインストール
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "frontend-mobile-security-xss-scan" from https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan.md and its manifest at https://skillstore.io/api/skills/sickn33-frontend-mobile-security-xss-scan/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
エージェントが読めるリソース
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
テストする
「frontend-mobile-security-xss-scan」を使用しています。 React コンポーネントが API から受け取った記事 HTML をレンダリングします。
期待される結果:
レポートは安全でないリッチ HTML レンダリングを指摘し、重大度を高と評価し、レンダリング前に DOMPurify を使用することを推奨します。
「frontend-mobile-security-xss-scan」を使用しています。 Vue テンプレートがユーザープロフィールコンテンツに v-html を使用しています。
期待される結果:
レビューは生の HTML レンダリングを特定し、XSS 経路を説明し、v-text またはサニタイズ済み HTML を推奨します。
「frontend-mobile-security-xss-scan」を使用しています。 JavaScript リダイレクトがクエリパラメーターを遷移先として使用しています。
期待される結果:
結果は安全でない URL 代入について警告し、URL constructor を使ったプロトコル allowlist を推奨します。
セキュリティ監査
中リスクAll 24 static findings are false positives caused by Markdown fences, TypeScript template literals, documented security commands, and expected local file reads. A separate medium-severity logic flaw can suppress valid React findings when any sanitization term appears elsewhere in a file.
確認済みのセキュリティ上の懸念 (1)
リスク要因
⚡ スクリプトを含む (1)
⚙️ 外部コマンド (18)
📁 ファイルシステムへのアクセス (1)
このレポートを共有・引用
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
レポートリンクをコピー
https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan/audits/6?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportMarkdownバッジ
[](https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan?utm_source=security_passport_badge)HTMLバッジ
<a href="https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-frontend-mobile-security-xss-scan/security.svg" alt="Skillstore security assessment" loading="lazy"></a>埋め込みカード
<iframe src="https://skillstore.io/embed/skills/sickn33-frontend-mobile-security-xss-scan.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>学術引用 (APA · BibTeX · CFF)
APA形式の引用
sickn33. (2026). frontend-mobile-security-xss-scan security audit report (audit version 6) [Author version unspecified]. Skillstore. https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan/audits/6BibTeX形式の引用
@techreport{sickn33-sickn33-frontend-mobile-security-xss-scan-2026,
author = {sickn33},
title = {frontend-mobile-security-xss-scan security audit report (audit version 6)},
institution = {Skillstore},
year = {2026},
number = {6},
url = {https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan/audits/6},
note = {Author version unspecified}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "frontend-mobile-security-xss-scan security audit report (audit version 6)"
version: "unspecified"
type: report
authors:
- name: "sickn33"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan/audits/6"
identifiers:
- type: other
value: "skillstore:sickn33-frontend-mobile-security-xss-scan:audit:6"
description: "Skillstore immutable audit report identifier"
Skillstore スコア
このスコアの理由 証拠の信頼度: 高作成できるもの
マージ前の XSS レビュー
ユーザーコンテンツをレンダリングする機能をマージする前に、変更されたフロントエンドファイルをレビューします。
フレームワークのセキュリティ監査
React、Vue、Angular コードについて、安全でないレンダリングやサニタイザー回避パターンを確認します。
セキュアコーディングガイダンス
より安全な DOM と URL 処理パターンを必要とするチーム向けに、明確な修正メモを作成します。
これらのプロンプトを試す
このフロントエンドファイルを XSS リスクの観点でスキャンしてください。安全でない HTML レンダリング、URL 代入、サニタイズの欠落に注目してください。重大度と修正方法を含めて検出結果を返してください。
これらの React コンポーネントについて、dangerouslySetInnerHTML、生の HTML ヘルパー、安全でない props をレビューしてください。各リスクを説明し、より安全な React パターンを提案してください。
このフロントエンドディレクトリを、複数フレームワークにまたがる XSS リスクの観点で監査してください。検出結果をファイル、重大度、入力元、レンダリングシンク、推奨される緩和策ごとにグループ化してください。
これらの検出結果から XSS リリースレビューレポートを作成してください。リスク影響、影響を受けるパターン、必要な修正、安全な例、手動検証が必要な項目を含めてください。
ベストプラクティス
- リリースをブロックする前に、周辺のデータフローとあわせてすべての検出結果をレビューしてください。
- 信頼済み HTML が必要な場合を除き、textContent などの安全なレンダリング API を優先してください。
- パッケージインストール、Semgrep、またはローカルスキャナースクリプトを実行する前に、明示的な承認を必須にしてください。
回避
- サニタイズを確認せずに、すべての innerHTML の出現を悪用可能として扱わないでください。
- ソースが内部のものに見えるという理由で、生の HTML レンダリングを承認しないでください。
- 信頼できないリポジトリのローカルスキャナースクリプトを、レビューせずに実行しないでください。