xssmith
Forja/ofusca payloads XSS para testes de WAF/input-validation.
6 testes · 6 passou · 0 falhou · 0 skip
- test_encode_base640.00s
- test_decode_base640.00s
- test_encode_hex0.00s
- test_decode_hex0.00s
- test_url_roundtrip0.00s
- test_unknown_scheme0.00s
Entrypoints (CLI)
xss-forge
Módulos e funções principais
src/xssmith/__init__.py
- —
src/xssmith/cli.py
main()
src/xssmith/core.py
encode()decode()main()
Estrutura de arquivos
- LICENSE
- README.md
- pyproject.toml
- src/xssmith/__init__.py
- src/xssmith/cli.py
- src/xssmith/core.py
- tests/test_core.py
README
# xssmith
Forja/ofusca payloads XSS para testes de WAF/input-validation.
## O que faz
Esta ferramenta de **ofensiva** apenas em aplicacoes suas ou engajamento autorizado. Forja/ofusca payloads XSS para testes de WAF/input-validation. O codigo e
testavel localmente (sem dependencias de rede para os testes unitarios).
> **Aviso etico:** uso exclusivo para fins educacionais e testes em ambientes
> que voce **possui** ou tem **autorizacao expressa** para auditar. Nunca a
> utilize contra sistemas de terceiros. O autor nao se responsabiliza por uso
> indevido.
## Instalacao
```bash
git clone https://github.com/Diogo-Damasceno/xssmith.git
cd xssmith
python3 -m venv .venv && . .venv/bin/activate
pip install -e .
```
## Uso
Teste seus próprios apps contra filtros de XSS (autorizado).
## Exemplos reais
```bash
$ xss-forge encode url '<script>alert(1)</script>'
# %3Cscript%3E...
```
## Como funciona (resumo)
O modulo principal implementa a logica em funcoes puras e testaveis; a CLI e
apenas a casca de argumentos. Os testes em `tests/` (Python) ou `CoreTest.java`
(Java) cobrem os casos principais e rodam offline.
## O que NAO faz
- Nao executa ataques contra terceiros.
- Nao exfiltra dados.
- Nao substitui uma solucao comercial de seguranca.
## Licenca
MIT — ver `LICENSE`.
Como rodar na prática (entrada → saída):
$ xssmith encode url '<script>alert(1)</script>'
%3Cscript%3Ealert(1)%3C%2Fscript%3E (payload XSS ofuscado)