XSS Grenade nevznikl přes noc. Stojí za ním více než rok cíleného vývoje — od prvního prototypu až po jeden z nejdůkladnějších nástrojů pro detekci XSS zranitelností, které jsou dnes dostupné. Původně byl vyvíjen pro českou komunitu, proto jeho starší verze nesou české rozhraní.
Jeho klíčová síla spočívá v ověřování nálezů. Každý potenciální problém analyzuje ve třech krocích:
- nejdřív si přečte kód stránky, aniž by cokoli spustil
- pak pochopí, jak je aplikace poskládaná a kam se vstup na stránce propíše
- nakonec chybu skutečně vyzkouší v reálném prohlížeči
Právě proto odfiltruje plané poplachy a do reportu pošle jen chyby, které jdou skutečně zneužít. Dnes má XSS Grenade přes 50 000 řádků kódu v desítkách modulů a ovládá se přes přehledné okno aplikace — bez příkazové řádky.
Vedle samotné detekce poskytuje i funkce důležité pro profesionální prostředí:
- export nálezů ve standardním formátu, kterému rozumí i další bezpečnostní nástroje (SARIF)
- napojení na automatické firemní procesy — když se objeví zranitelnost, umí zastavit vydání nové verze webu
- průběžně udržovanou dokumentaci
Celý projekt vzniká samostatně pod značkou TX-C0RE Security Research s jediným cílem: zrychlit práci bezpečnostního testera a odstranit šum, který brání skutečné analýze.