Toolverse
All skills

xss

by yhy0

跨站脚本漏洞检测与利用。当目标存在用户输入反射、评论功能、搜索框、URL 参数显示时使用。包括反射型、存储型、DOM XSS。

Installation

Pick a client and clone the repository into its skills directory.

Installation

Quick info

Author
yhy0
Category
Security
Views
4

About this skill

跨站脚本漏洞检测与利用。当目标存在用户输入反射、评论功能、搜索框、URL 参数显示时使用。包括反射型、存储型、DOM XSS。

How to use

  1. Zainstaluj umiejętność w swoim agencie Claude/Codex poprzez dodanie jej do katalogu skills. Umiejętność wymaga dostępu do narzędzi Bash, Read i Write.

  2. Zidentyfikuj cel testowania — szukaj miejsc, gdzie aplikacja odbiera dane od użytkownika i wyświetla je bez sanityzacji: pola wyszukiwania, komentarze, nazwy użytkowników, parametry URL, edytory tekstu czy komunikaty błędów.

  3. Rozpocznij od testów refleksyjnych, wysyłając proste payload'e do podejrzanych parametrów. Użyj curl do testowania URL'i z payload'ami takimi jak <script>alert(1)</script> lub <img src=x onerror=alert(1)>. Obserwaj, czy payload pojawia się w odpowiedzi bez kodowania.

  4. Testuj różne konteksty — jeśli payload nie działa w tagu script, spróbuj atrybutów zdarzeń (onerror, onload, onfocus), pseudo-protokołów (javascript:) lub data URI. Dostosuj payload do struktury HTML strony.

  5. Dla podatności przechowywanych, wstrzyknij payload do funkcji, która zapisuje dane (komentarze, profil użytkownika), a następnie otwórz stronę w przeglądarce, aby potwierdzić wykonanie skryptu.

  6. Dokumentuj każde znalezione XSS — zapisz typ (refleksyjny/przechowywany/DOM), lokalizację, użyty payload i sposób potwierdzenia. Umiejętność wspiera testowanie bezpieczeństwa aplikacji webowych na etapie audytu.

Related skills

architect-review

by sickn33

Master software architect specializing in modern architecture patterns, clean architecture, microservices, event-driven systems, and DDD. Reviews system designs and code changes for architectural integrity, scalability, and maintainability. Use PROACTIVELY for architectural

Security
2773

typescript-review

by metabase

Review TypeScript and JavaScript code changes for compliance with Metabase coding standards, style violations, and code quality issues. Use when reviewing pull requests or diffs containing TypeScript/JavaScript code.

Security
17133

software-security

by project-codeguard

A software security skill that integrates with Project CodeGuard to help AI coding agents write secure code and prevent common vulnerabilities. Use this skill when writing, reviewing, or modifying code to ensure secure-by-default practices are followed.

Security
1678

skill-writer

by pytorch

Guide users through creating Agent Skills for Claude Code. Use when the user wants to create, write, author, or design a new Skill, or needs help with SKILL.md files, frontmatter, or skill structure.

Security
15116

payload

by payloadcms

Use when working with Payload CMS projects (payload.config.ts, collections, fields, hooks, access control, Payload API). Use when debugging validation errors, security issues, relationship queries, transactions, or hook behavior.

Security
50171

1password

by openclaw

Set up and use 1Password CLI (op). Use when installing the CLI, enabling desktop app integration, signing in (single or multi-account), or reading/injecting/running secrets via op.

Security
1174