detecting-xss-vulnerabilities

仓库创建 2026年6月24日最近提交 21 天前SkillHot 收录 21 天前
▸ 精选理由

能自动区分输出上下文并结合栈特性,适合内容渲染密集的站点审计。

这个 Skill 做什么

检测反射型、存储型与DOM XSS,判断输入输出是否做了正确的转义与上下文处理。

检查网站里的反射型、存储型和 DOM XSS 风险,判断用户输入在 HTML/JS 上下文里有没有被正确转义。适合审查留言板、搜索结果、模板输出等把用户内容回显到页面的功能。优势在于能自动识别项目栈(JSP/Servlet、Spring、React 等)、先跑 Semgrep 规则再用 AI 验证上下文,能找出像 <%=…%>、th:utext、dangerouslySetInnerHTML、innerHTML 等高危点。

▸ 展开 SKILL.md 英文原文

SQIsoft 웹 애플리케이션에서 XSS(Cross-Site Scripting) 취약점을 검사한다. 사용자 입력이 HTML/JavaScript 컨텍스트에 이스케이프 없이 출력되는 반사형·저장형·DOM 기반 XSS를 탐지한다. 프로젝트 스택(Spring Boot 모던 / JSP·Servlet 레거시)을 자동 감지하여 스택별 Semgrep 룰로 1차 탐지하고, AI가 이스케이프 유무와 출력 컨텍스트를 검증한다. JSP scriptlet <%=…%>·미이스케이프 EL 표현식·escapeXml="false"·JS 인라인 출력(게시판 저장형 핵심), Spring @ResponseBody HTML 반환·Thymeleaf th:utext·React dangerouslySetInnerHTML·DOM innerHTML 할당(DOM XSS) 등을 찾는다.

开发编程XSS输出转义JSP前端安全通用
0
Stars
0
Forks
16
仓库内 Skill
+0
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/detecting-xss-vulnerabilities/SKILL.md
或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/detecting-xss-vulnerabilities/SKILL.md"
SKILL.MD 节选查看完整文件 ↗
# XSS 취약점 검사 (Cross-Site Scripting)

## When to Use

다음 중 하나라도 해당하면 이 스킬을 실행한다.

- SQIsoft 프로젝트(`sqisoft-sef-2026`, `Gseed_Web_Renew`)의 **사용자 입력을 화면에 출력하는 기능**(게시판 제목·본문·댓글, 검색어 결과 표시, 관리자 입력값 확인 화면)을 점검할 때
- 게시판·공지사항·자유게시판 등 **저장형(Stored) XSS** 가능 지점을 확인할 때
- JSP `<%= %>` 또는 `${param.x}` 미이스케이프 출력, `<c:out escapeXml="false">` 의심 시
- Thymeleaf `th:utext`, React `dangerouslySetInnerHTML`, `element.innerHTML = userInput` 의심 시
- 보안 코드 리뷰·출시 전 점검에서 XSS 방어 적용 여부를 확인할 때

**이 스킬을 쓰지 않을 때:** CSRF·SQLi 등 다른 취약점 클래스(→ 해당 스킬 사용). 완전히 서버 내부에서만 소비되는 데이터로 브라우저 출력이 전혀 없는 API.

## Prerequisites

- 대상 프로젝트 소스에 대한 읽기 접근
- (선택, 권장) `semgrep` 설치 — 없으면 `scripts/scan_xss.py`가 grep 폴백으로 동작
- 스택 판별 참고: `references/
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有