¿Qué puede ver el propietario del sitio web?
Básicamente todo.
Si el vector XSS ( <script>alert(1)</script>
en su caso) es parte de:
- HTTP headers (including cookies)
- URL (path, query string) except the anchor part
- POST data (including uploaded files)
Entonces el propietario del sitio web puede verlo.
Si su vector XSS es solo del lado del cliente, el propietario del sitio web aún puede registrarlo si La Política de seguridad del contenido se ha configurado para registrar ataques.
¿Cómo probar XSS sin ser detectado?
No, a menos que se le haya permitido hacerlo.
Ejecuta tu propio servidor web vulnerable
No es tan difícil ejecutar su propio servidor web:
echo "<?php echo $_GET['xss'];" > index.php
php -S 0.0.0.0:80
Esto iniciará un servidor web disponible en enlace .
Aplicaciones vulnerables conocidas
También, revisa algunos proyectos como Damn Vulnerable Web Application , creado para ayudar a las personas a conocer algunas vulnerabilidades.
Además, para XSS, existen muchos recursos para aprenderlos: