Навыки frontend-mobile-security-xss-scan
📦

frontend-mobile-security-xss-scan

Ревизия содержимого r2 Средний риск ⚡ Содержит скрипты⚙️ Внешние команды📁 Доступ к файловой системе

Сканирование фронтенд-кода на риски XSS

Проблемы XSS во фронтенде легко пропустить во время обычного ревью кода. Этот навык помогает Claude, Codex и Claude Code проводить целевые проверки небезопасного рендеринга, обработки URL и пробелов в санитизации.

Поддерживает: Claude Codex Code(CC)
📊 70 Адекватно

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "frontend-mobile-security-xss-scan" from https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan.md and its manifest at https://skillstore.io/api/skills/sickn33-frontend-mobile-security-xss-scan/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «frontend-mobile-security-xss-scan». React-компонент рендерит HTML статьи, полученный из API.

Ожидаемый результат:

Отчет помечает небезопасный рендеринг rich HTML, оценивает его как высокий уровень серьезности и рекомендует DOMPurify перед рендерингом.

Использование «frontend-mobile-security-xss-scan». Шаблон Vue использует v-html для содержимого профиля пользователя.

Ожидаемый результат:

Ревью выявляет рендеринг сырого HTML, объясняет путь XSS и рекомендует v-text или санитизированный HTML.

Использование «frontend-mobile-security-xss-scan». JavaScript-редирект использует query parameter как destination.

Ожидаемый результат:

Результат предупреждает о небезопасном присваивании URL и рекомендует allowlist протоколов с конструктором URL.

Аудит безопасности

Средний риск

All 24 static findings are false positives caused by Markdown fences, TypeScript template literals, documented security commands, and expected local file reads. A separate medium-severity logic flaw can suppress valid React findings when any sanitization term appears elsewhere in a file.

1
Просканировано файлов
331
Проанализировано строк
0
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (1)

Средний
File-wide sanitization check can hide unsafe React sinks
The React detector suppresses every matching sink when the file contains DOMPurify or sanitize anywhere, even when the vulnerable value never passes through that sanitizer.
The detector passes the complete file to hasSanitization, which returns true from a simple file-wide substring test. This directly creates false negatives.
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan/audits/6?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/sickn33-frontend-mobile-security-xss-scan/security.svg)](https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-frontend-mobile-security-xss-scan/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/sickn33-frontend-mobile-security-xss-scan.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

sickn33. (2026). frontend-mobile-security-xss-scan security audit report (audit version 6) [Author version unspecified]. Skillstore. https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan/audits/6

Цитата BibTeX

@techreport{sickn33-sickn33-frontend-mobile-security-xss-scan-2026, author = {sickn33}, title = {frontend-mobile-security-xss-scan security audit report (audit version 6)}, institution = {Skillstore}, year = {2026}, number = {6}, url = {https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan/audits/6}, note = {Author version unspecified} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "frontend-mobile-security-xss-scan security audit report (audit version 6)" version: "unspecified" type: report authors: - name: "sickn33" date-released: "2026-07-23" url: "https://skillstore.io/skills/sickn33-frontend-mobile-security-xss-scan/audits/6" identifiers: - type: other value: "skillstore:sickn33-frontend-mobile-security-xss-scan:audit:6" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Высокий
55
Архитектура
85
Сопровождаемость
87
Контент
69
Сообщество
83
Соответствие спецификации

Что вы можете построить

XSS-ревью перед merge

Проверка измененных фронтенд-файлов перед merge функции, которая рендерит пользовательский контент.

Аудит безопасности фреймворка

Проверка кода React, Vue или Angular на небезопасный рендеринг и шаблоны обхода санитайзера.

Рекомендации по безопасному программированию

Создание понятных заметок по исправлению для команд, которым нужны более безопасные шаблоны работы с DOM и URL.

Попробуйте эти промпты

Базовое сканирование XSS
Просканируй этот фронтенд-файл на риски XSS. Сосредоточься на небезопасном HTML-рендеринге, присваиваниях URL и отсутствующей санитизации. Верни результаты с уровнем серьезности и исправлениями.
Ревью рендеринга в React
Проверь эти React-компоненты на dangerouslySetInnerHTML, helpers для сырого HTML и небезопасные props. Объясни каждый риск и предложи более безопасные паттерны React.
Аудит миграции фреймворков
Проведи аудит этой фронтенд-директории на риски XSS в разных фреймворках. Сгруппируй результаты по файлу, уровню серьезности, источнику ввода, rendering sink и рекомендуемому снижению риска.
Отчет по безопасности релиза
Создай отчет XSS release review на основе этих результатов. Включи влияние риска, затронутые паттерны, обязательные исправления, безопасные примеры и элементы, которым нужна ручная проверка.

Лучшие практики

  • Проверяйте каждую находку с учетом окружающего потока данных перед блокировкой релиза.
  • Предпочитайте безопасные API рендеринга, такие как textContent, если доверенный HTML не требуется.
  • Требуйте явного одобрения перед запуском package installs, Semgrep или локальных scanner scripts.

Избегать

  • Не считайте каждое вхождение innerHTML эксплуатируемым без проверки санитизации.
  • Не одобряйте рендеринг сырого HTML только потому, что источник кажется внутренним.
  • Не запускайте локальные scanner scripts из недоверенного репозитория без ревью.

Часто задаваемые вопросы

Запускает ли этот навык сканер автоматически?
Нет. Он предоставляет шаги ревью, пример логики сканера и необязательные примеры команд.
Какие фреймворки он охватывает?
Он охватывает рекомендации для React, Vue, Angular и паттерны DOM в plain JavaScript.
Может ли он доказать, что код свободен от XSS?
Нет. Он может находить рискованные паттерны, но проверка человеком и тестирование все равно необходимы.
Рекомендует ли он DOMPurify?
Да. Он рекомендует DOMPurify для случаев, когда требуется рендеринг доверенного HTML.
Могут ли Claude Code или Codex использовать его для репозитория?
Да. Они могут использовать checklist и prompts для ревью фронтенд-файлов в репозитории.
Безопасно ли запускать примеры команд?
Сначала их нужно проверить. Package installs и локальные scripts требуют явного одобрения пользователя.

Сведения для разработчиков

Автор

sickn33

Лицензия

MIT

Ревизия Skillstore

r2

Примечание о версии

Автор не указал версию.

Ссылка

88a8e9a07f4c54ab105c1c41b6267c287146b07b

Актуальность поддержки

26.07.2026

Использование

11 загрузок · 101 просмотров

Структура файлов

📄 SKILL.md