XSSテスター
XSS脆弱性の文字列テストと、HTML、JavaScript、URL、CSS用のコンテキストセーフなエンコード出力の生成
すべての処理はブラウザ内で行われます。データはアップロードされません。
XSSテスター
XSS脆弱性の文字列テストと、HTML、JavaScript、URL、CSS用のコンテキストセーフなエンコード出力の生成
🔒すべての処理はブラウザ内で行われます。データはアップロードされません。
テスト文字列
サンプルXSSペイロード
XSS防止のベストプラクティス
1
ユーザーデータがレンダリングされるコンテキスト(HTML、JavaScript、URL、CSS)に基づいて常に出力をエンコードしてください。2
Content Security Policy(CSP)ヘッダーを使用して、インラインスクリプトと信頼できないソースを制限してください。3
ユーザー提供のテキストをDOMに挿入する際は、innerHTMLではなくtextContentまたはinnerTextを使用してください。4
サーバーサイドで入力を検証・サニタイズしますが、主要な防御策としては常に出力時にエンコードしてください。5
リッチHTMLコンテンツが必要な場合は、DOMPurifyなどの実績あるライブラリを使用してHTMLをサニタイズしてください。6
CookieにHttpOnlyとSecureフラグを設定して、JavaScriptアクセスを防止しHTTPS送信を確保してください。