Cross-Site Scripting: Stored, Reflected y DOM

La prueba de XSS solo se realiza en laboratorio o en un sistema autorizado. Se examina Request/Response, el comportamiento del servidor, los Roles, el State y el impacto, utilizando pruebas mínimas que no dañen los datos.
Las pruebas de seguridad web y API deben examinar los límites de la confianza, los permisos, la entrada, el State y la lógica de negocio. Cada prueba en el artículo está destinada a un laboratorio, CTF o un sistema para el cual se ha otorgado una autorización explícita. El presente artículo se enfoca en la prueba de XSS y está dirigido a estudiantes de Web PT y desarrolladores. El objetivo es proporcionar una metodología que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. El contexto, la codificación, CSP pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: mapeo de Input-to-Sink en una aplicación de laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar únicamente con autorización explícita, un Scope definido y la capacidad de detener la prueba.




