Domaine Red Team · synthèse V11
Web — XSS
Détecter les failles XSS selon le contexte HTML, attribut, JavaScript ou DOM et fournir une correction précise. Le contrôle est ici appliqué spécifiquement à « Web — XSS ».
Objectif du domaine
Le domaine « Web — XSS » regroupe 8 chapitres. La lecture commence par l’installation ou les prérequis, poursuit avec les contrôles pratiques et se termine par l’interprétation, la correction et le retest.
Parcours conseillé
- Installation et préparation de l’environnement — Installer et valider Burp Suite, browser profile, curl, ffuf sous Windows, Linux ou Kali pour le domaine Web — XSS, avec isolation, vérification des versions et procédure de nettoyage.
- Contexte de sortie et modèle navigateur — Guide professionnel et progressif consacré à contexte de sortie et modèle navigateur, avec méthodologie autorisée, interprétation, preuves et remédiations.
- XSS réfléchi et paramètres de requête — Guide professionnel et progressif consacré à xss réfléchi et paramètres de requête, avec méthodologie autorisée, interprétation, preuves et remédiations.
- XSS stocké et données persistantes — Guide professionnel et progressif consacré à xss stocké et données persistantes, avec méthodologie autorisée, interprétation, preuves et remédiations.
- DOM XSS, sources et sinks — Guide professionnel et progressif consacré à dom xss, sources et sinks, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Encodage contextuel, validation et CSP — Guide professionnel et progressif consacré à encodage contextuel, validation et csp, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Preuves contrôlées et remédiation XSS — Guide professionnel et progressif consacré à preuves contrôlées et remédiation xss, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Utilisation pratique, commandes, filtres et aide — Utiliser les outils et méthodes du domaine Web — XSS : commandes, filtres, aide intégrée, interprétation des sorties, preuves et résolution des erreurs fréquentes.
Références du domaine
- OWASP — Cross Site Scripting
- OWASP Web Security Testing Guide
- PortSwigger Web Security Academy
- OWASP Application Security Verification Standard
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment
- Penetration Testing Execution Standard
- A-poc — RedTeam-Tools
- infosecn1nja — Red-Teaming-Toolkit
- HackTricks — Pentesting Methodology
À retenir
- Web — XSS contient 8 chapitres spécialisés.
- Utilisez la navigation comme un parcours : prérequis, collecte, contrôle, interprétation et retest.
- Les commandes et outils restent liés à un laboratoire ou à un mandat écrit.