| name | eni-redteam-xss-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内跨站脚本测试的领域路由与边界手册,覆盖反射型、存储型、DOM 型、mXSS 与 CSP 绕过变体。当任务落入 XSS 领域、需要明确范围、证据、转向或退出标准时加载。 |
XSS 纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 XSS 跨站脚本测试 领域,测试范围限定在跨站脚本攻击面:反射型、存储型、DOM 型、mXSS、CSP 绕过等变体。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
XSS 的入口分两个世界:服务端反射与存储,客户端 DOM 流转。前者看"输入是否原样回到 HTML"——URL 参数、搜索框、表单回显、个人资料页;后者看"输入是否流进危险 sink"——innerHTML、eval、document.write、location 赋值。框架自动转义封死了部分路,但 dangerouslySetInnerHTML、v-html、[innerHTML] 这类显式逃生口仍是常开的门。CSP 是最后一道墙,墙上的 gadget 同样可被借用。
| 入口 | 典型载体 | 观察方式 |
|---|
| 反射点 | URL 参数回显 | 回显位置与编码方式 |
| 存储点 | 评论、资料、昵称 | 持久化后渲染位置 |
| DOM sink | innerHTML/eval/location | 源到 sink 的流转追踪 |
| 框架逃生口 | v-html 等绑定 | 组件内注入验证 |
| CSP 面 | 策略指令与资源 | gadget 与策略缺口排查 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| 反射型 XSS | URL 参数回显 | 诱导点击即执行 |
| 存储型 XSS | 内容持久化 | 无交互自动命中 |
| DOM 型 XSS | JS sink/source 链 | 服务端无关的纯客户端漏洞 |
| mXSS | 解析器差异利用 | 过滤器的二次解析逃逸 |
| CSP 绕过 | JSONP/trusted-types | 严格策略下的执行路径 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标域名、IP、应用或系统边界。
- 不得对其他用户发起真实钓鱼攻击。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不在缺少证据时声明任务完成。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- 输入过滤或编码 → 尝试 HTML 实体绕过、事件处理器、SVG/MathML 标签、模板字面量。
- CSP 严格 → 寻找 JSONP 端点、unsafe-eval gadget、base-uri 未限制、可信域资源。
- 框架自动转义 → 寻找 dangerouslySetInnerHTML、v-html、[innerHTML] 等 sink。
- 所有反射点均被安全处理 → 记录已测试反射点,回退到上级知识库重新选择测试方向。
- 不要反复尝试同一个失败的 payload 变体。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:完整 HTTP 请求或 DOM 操作步骤(含 XSS payload);脚本执行证明(alert/console/cookie 访问截图);XSS 类型标注(反射/存储/DOM)与影响简述(会话劫持、数据窃取可行性)。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已测试反射点与失败原因,提交 negative report 后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。