◈ ProjView
← todos os projetos

xssmith

Python Ofensiva GitHub ↗

Forja/ofusca payloads XSS para testes de WAF/input-validation.

6 testes · 6 passou · 0 falhou · 0 skip

Entrypoints (CLI)

Módulos e funções principais

src/xssmith/__init__.py
src/xssmith/cli.py
  • main()
src/xssmith/core.py
  • encode()
  • decode()
  • main()

Estrutura de arquivos

README

# xssmith Forja/ofusca payloads XSS para testes de WAF/input-validation. ## O que faz Esta ferramenta de **ofensiva** apenas em aplicacoes suas ou engajamento autorizado. Forja/ofusca payloads XSS para testes de WAF/input-validation. O codigo e testavel localmente (sem dependencias de rede para os testes unitarios). > **Aviso etico:** uso exclusivo para fins educacionais e testes em ambientes > que voce **possui** ou tem **autorizacao expressa** para auditar. Nunca a > utilize contra sistemas de terceiros. O autor nao se responsabiliza por uso > indevido. ## Instalacao ```bash git clone https://github.com/Diogo-Damasceno/xssmith.git cd xssmith python3 -m venv .venv && . .venv/bin/activate pip install -e . ``` ## Uso Teste seus próprios apps contra filtros de XSS (autorizado). ## Exemplos reais ```bash $ xss-forge encode url '<script>alert(1)</script>' # %3Cscript%3E... ``` ## Como funciona (resumo) O modulo principal implementa a logica em funcoes puras e testaveis; a CLI e apenas a casca de argumentos. Os testes em `tests/` (Python) ou `CoreTest.java` (Java) cobrem os casos principais e rodam offline. ## O que NAO faz - Nao executa ataques contra terceiros. - Nao exfiltra dados. - Nao substitui uma solucao comercial de seguranca. ## Licenca MIT — ver `LICENSE`.
xssmith SIM NÃO Contexto alvo (teste) Forjar payload XSS (<script>, event) Ofuscar? Encode url/html/hex Payload para teste de WAF/input

Como rodar na prática (entrada → saída):

$ xssmith encode url '<script>alert(1)</script>'
%3Cscript%3Ealert(1)%3C%2Fscript%3E (payload XSS ofuscado)