security/xss-sandbox

XSS Test Playground

HTML ve JavaScript payload'larını izole bir sandbox içinde güvenle çalıştırın. Eğitim ve güvenlik testi amaçlıdır.

Eğitim amaçlı araç: Bu playground yalnızca kendi uygulamalarınızı test etmek ve XSS mekanizmalarını anlamak için kullanılmalıdır. Tüm kod sandboxlanmış bir iframe içinde çalışır (sandbox="allow-scripts"), ebeveyn sayfaya, cookie'lere veya localStorage'a erişimi yoktur.
HTML Editör

Script Tag

En basit XSS vektörü. Filtrelenmesi gerekirken gözden kaçarsa tetiklenir.

Sandbox Önizlemeallow-scripts (cookie/localStorage erişimi yok)

XSS'e karşı savunma rehberi

innerHTML yerine textContent kullanın

textContent otomatik HTML encode yapar

DOMPurify ile input temizleyin

Güvenilir HTML sanitization kütüphanesi

Content-Security-Policy ayarlayın

unsafe-inline'ı kaldırın, nonce/hash kullanın

HTTPOnly cookie kullanın

JavaScript'in document.cookie'ye erişimini keser

Çıktıları context'e göre encode edin

HTML, JS, URL, CSS context'leri farklıdır

Güvenilmeyen veriyi eval()'a vermeyin

eval, Function(), setTimeout(string) kullanmayın