TX-C0RE Security Research
XSS GRENADE

Nehádá — prokazuje.

Zmapuje každý vstup, vloží cílený test a zásah potvrdí v reálném prohlížeči.

Do reportu se dostane jen to, co skutečně vybuchne — žádný šum.

// MAPUJ  >  INJEKTUJ  >  POTVRĎ  >  REPORTUJ
root@txcore:~$
[] confirmed 3 · false-positives 0 · report.sarif
O autorovi

Kdo za XSS Grenade stojí

Robert Rolko

Robert Rolko

ZAKLADATEL TX-C0RE SECURITY RESEARCH

Penetrační tester a specialista na ofenzivní bezpečnost, který se etickému hackingu věnuje od osmnácti let. Ve své praxi se zaměřuje na testování webových aplikací, red teaming a vývoj vlastních bezpečnostních nástrojů.

XSS Grenade vznikl přímo z reálných zkušeností z praxe — z potřeby nástroje, který moderní XSS zranitelnosti nejen identifikuje, ale také spolehlivě ověřuje. Díky tomu bezpečnostní týmy pracují pouze s potvrzenými nálezy a neztrácejí čas falešnými pozitivy.

Pod značkou TX-C0RE Security Research vyvíjí nástroje a přístupy, jejichž cílem je zrychlit, zpřesnit a zkvalitnit práci bezpečnostních specialistů.

Certifikace
MS 365 — Bezpečnost informací a jejich řízení (SC-400)
Microsoft / GOPAS · 2025
Web Application Pentesting
TryHackMe · 2024 · ověřit ↗
Příběh projektu

Více než rok vývoje. Ne víkendový skript.

XSS Grenade nevznikl přes noc. Stojí za ním více než rok cíleného vývoje — od prvního prototypu až po jeden z nejdůkladnějších nástrojů pro detekci XSS zranitelností, které jsou dnes dostupné. Původně byl vyvíjen pro českou komunitu, proto jeho starší verze nesou české rozhraní.

Jeho klíčová síla spočívá v ověřování nálezů. Každý potenciální problém analyzuje ve třech krocích:

  • nejdřív si přečte kód stránky, aniž by cokoli spustil
  • pak pochopí, jak je aplikace poskládaná a kam se vstup na stránce propíše
  • nakonec chybu skutečně vyzkouší v reálném prohlížeči

Právě proto odfiltruje plané poplachy a do reportu pošle jen chyby, které jdou skutečně zneužít. Dnes má XSS Grenade přes 50 000 řádků kódu v desítkách modulů a ovládá se přes přehledné okno aplikace — bez příkazové řádky.

Vedle samotné detekce poskytuje i funkce důležité pro profesionální prostředí:

  • export nálezů ve standardním formátu, kterému rozumí i další bezpečnostní nástroje (SARIF)
  • napojení na automatické firemní procesy — když se objeví zranitelnost, umí zastavit vydání nové verze webu
  • průběžně udržovanou dokumentaci

Celý projekt vzniká samostatně pod značkou TX-C0RE Security Research s jediným cílem: zrychlit práci bezpečnostního testera a odstranit šum, který brání skutečné analýze.

0
měsíců vývoje
0
vrstvy detekce
90–95 %
přesnost nálezů
Vývoj

Od recon skriptu k frameworku

Tentýž projekt v čase — důkaz, že vznikal a byl udržovaný krok po kroku, ne slepený přes víkend.

01 XSS Grenade — first working CLI
ZačátkyPrvní funkční verze — jednoduchý nástroj do příkazové řádky. Skenoval web naživo, připomínal, ať testujete jen to, co máte povolené, a sám radil rozumné nastavení.
02 XSS Grenade — branded recon build
Druhá generaceDruhá generace s vlastní tváří. Naučila se sama procházet web a hledat vstupy, přizpůsobit test tomu, kam se text na stránce propíše, a odhalit dva hlavní druhy XSS.
03 XSS Grenade — GUI framework with headless-verified findings
DnesHotový nástroj v přehledném okně: mapa útoku, kontrola použitých knihoven, rozbor ochran webu a potvrzené nálezy seřazené podle závažnosti — každý ověřený v reálném prohlížeči.

// klikněte na screenshot pro zvětšení

Problém

XSS je zranitelnost, která umožňuje útočníkovi podstrčit vlastní kód do webové stránky a nechat ho vykonat v prohlížeči nic netušícího uživatele. Výsledkem může být krádež přihlašovacích údajů, převzetí relace nebo provádění akcí jménem oběti.

Běžné skenery však často selhávají, zahlcují bezpečnostní týmy falešnými pozitivy a zároveň přehlížejí pokročilejší, moderní varianty útoků.

XSS Grenade tento přístup obrací. Každý nalezený problém důsledně ověřuje, aby potvrdil jeho skutečnou zneužitelnost. Odstraňuje zbytečný šum a cíleně detekuje i techniky, které běžné nástroje nedokážou zachytit. Výsledkem jsou pouze relevantní, potvrzené nálezy, se kterými lze okamžitě pracovat.

Na rovinu: XSS Grenade je specialista na XSS — nenahrazuje kompletní penetrační test, ale tuhle jednu věc dělá pořádně a pokryje to, kde běžné nástroje končí.

Proč XSS Grenade

Čtyři důvody, proč nahradit dosavadní scanner

Potvrzené nálezy

Každý kandidát se spustí v reálném prohlížeči (Playwright + Chromium). Co je v reportu, skutečně existuje — žádné „možná zranitelné".

Moderní vektory

Novější typy útoků, které přišly s moderními weby (React, Angular, Vue) — prototype pollution, mXSS, CSPT2CSRF, DOM clobbering. Běžné skenery je vůbec nehledají, my ano.

Méně šumu

Několik filtrů po sobě odsije plané poplachy a duplicity dřív, než se report vůbec dostane k člověku. Tester pak řeší jen to, co je skutečné.

V okně i příkazem

Použijete ho v přehledném okně aplikace, nebo jako příkaz, který zapadne do automatizovaných firemních procesů. Výsledek dostanete jako přehledný HTML report nebo jako data pro další nástroje.

Jak to funguje

Od cíle k potvrzenému nálezu

01

Mapování

Projde web jako návštěvník i robot a najde každé místo, kam jde něco zadat — včetně skrytých a těch v moderních aplikacích (Angular, Vue, React).

02

Test na míru

Podle toho, kam přesně se vstup na stránce propíše, zvolí cílený test — ne náhodně, ale tam, kde to dává smysl.

03

Najít a ověřit

Nejdřív najde podezřelá místa v kódu bez spuštění, pak je v reálném prohlížeči skutečně vyzkouší — takže víme, že chyba opravdu funguje.

04

Report

Srozumitelný přehled potvrzených chyb — jak je která vážná, kde sedí a jak ji opravit. K předání nebo rovnou do firemních systémů.

Blast radius

Jeden běh, celé moderní spektrum XSS

Pokrytí, které jinde znamená několik samostatných nástrojů a manuálních kontrol.

Reflected XSSDOM XSSCSPT2CSRFStored XSSmXSSPrototype pollution XSS GRENADE
Reflected XSS
klasická reflexe v odpovědi
Stored XSS
perzistentní + round-trip
DOM XSS
AST taint, bez spuštění
Prototype pollution
__proto__ řetězce
Mutation XSS
mXSS přes sanitizér
CSPT2CSRF
client-side path traversal
CSTI
template injection eval
postMessage
slabá origin validace
DOM clobbering
id/name kolize
Trusted Types
bypass policy
CSP bypass
slabé direktivy
CVE feedy 2026
DOMPurify · React Router
Živá ukázka

Podívejte se, jak sken probíhá

Bezpečná simulace přímo v prohlížeči proti smyšlenému cíli — žádný reálný systém se nedotkne. Skončí přesně tím reportem, který vidíte níže.

xss-grenade — demo
1 Critical 1 High 0 false-positive
↓ z toho vznikl plný report níže
Výstup

Co dostanete v reportu

Každý nález je ověřený v reálném prohlížeči a přijde i s tím, jak je vážný, kde přesně je a jak ho opravit. Ukázka skutečného výstupu:

XSS Grenade // Security Report
target: app.example.comv10.17scope: 8 URL · 15 460 payloadů2 potvrzené · 0 false-positive
1 Critical 1 High 0 Medium 0 Low
Reflected XSSCWE-79Critical
URL/search?q=…
Parameterq
Sourcelocation.search
Sinkdocument.write
ContextHTML body
Payload<svg/onload=alert(document.domain)>
NápravaVstup se odráží do odpovědi bez správného kódování. Kontextově enkódujte veškerý uživatelský vstup na výstupu a používejte šablonovací engine s automatickým escapováním.
✓ Potvrzeno v reálném prohlížeči (Playwright)
DOM-based XSSCWE-79High
URL/profile#…
Parameterlocation.hash
Sourcelocation.hash
Sinkelement.innerHTML
ContextDOM / client-side
Payload<img src=x onerror=alert(1)>
NápravaKlientský skript přivádí útočníkem řízená data do nebezpečného DOM sinku bez sanitizace. Nepoužívejte innerHTML s nedůvěryhodnými daty; volte textContent nebo sanitizér (DOMPurify) společně s Trusted Types.
✓ Potvrzeno v reálném prohlížeči (Playwright)
Známé CVE v detekovaných knihovnách
KnihovnaCVESeverityOpraveno v
DOMPurifyCVE-2024-47875High2.5.0 / 3.1.3
React RouterCVE-2026-22029High7.12.0
Formáty výstupu: HTML · JSON · SARIF 2.1.0 · TXT — payloady jsou HTML-escapované, otevře se bezpečně v jakémkoli prohlížeči.
Ověřeno

Testováno na úmyslně zranitelných cílech

Detekce nestojí na tvrzeních, ale na průběžném ověřování proti veřejně dostupným, úmyslně zranitelným cílům — tam, kde je výsledek ověřitelný a testování legitimní.

PortSwigger Web Security Academy
OWASP Juice Shop
Google XSS Game
DVWA

Důraz klademe na třídy, které levné skenery běžně minou — DOM-based XSS a Prototype Pollution. A každá nová verze projde stejnou sadou, takže změny nemůžou tiše rozbít detekci ani přidat šum.

Pro koho

Kam XSS Grenade zapadá

Penetrační testeři
Hloubkové pokrytí moderních vektorů v rámci web app testů.
Bug bounty
Precizní nástroj na nálezy, které ostatní scannery míjejí.
AppSec týmy
Opakovatelné skenování s nízkým false-positive poměrem.
Red teaming
Cílené potvrzení exekuce v reálném prohlížeči.
Časté otázky

Na co se lidé nejčastěji ptají

Potřebujeme mít na test oprávnění?
Ano. Testujeme jen cíle, ke kterým máte písemné oprávnění. Před začátkem si vyjasníme rozsah (scope) a doložení souhlasu — bez toho nic nespouštíme.
Kde sken běží a co s našimi daty?
Sken běží z naší strany proti dohodnutému rozsahu. Výstupy a citlivá data sdílíme zabezpečeně a po předání je na požádání mažeme. Nálezy nikde nezveřejňujeme bez vašeho souhlasu.
Na jaké cíle se to hodí?
Webové aplikace — vyhledávání, formuláře, parametry v URL i moderní SPA. XSS Grenade je specialista na Cross-Site Scripting, ne náhrada kompletního pentestu; v rámci služby ho doplníme dalším testováním.
Jak dlouho test trvá?
Podle rozsahu. Menší web bývá v řádu hodin až jednoho či dvou dní; přesný odhad dostanete po krátkém vyjasnění rozsahu.
Kolik bude falešných poplachů?
Cílem je nula. Každý potenciální nález se ověřuje v reálném prohlížeči, takže dostanete jen potvrzené, skutečně zneužitelné nálezy. A pokud by se přesto nějaký falešný poplach objevil, dejte nám vědět — zapracujeme na vylepšení tak, aby jejich počet zůstal na nule.
Co dostaneme na konci?
Strukturovaný report se severitou, CWE, důkazem a doporučením k nápravě — ve formátu pro lidi i pro stroje (SARIF). Volitelně krátké předání s vaším týmem.
Začněte

Nasaďte XSS Grenade do svého workflow

Pro demo, pilotní nasazení nebo integraci XSS Grenade do testovacího procesu se ozvěte týmu TX-C0RE Security Research.

A nezůstáváme jen u nástroje — pod TX-C0RE děláme i kompletní bezpečnostní testování: skenování infrastruktury i webových aplikací, přehledný reporting a konzultace s týmem i vedením. Rozsah a ceny najdete v ceníku.

Kontakt

Napište nám

Napište nám, co řešíte nebo co byste potřebovali otestovat. Ozveme se, v klidu to probereme a navrhneme rozumný postup i rozsah — bez závazku.

Otevře se ve vaší e-mailové aplikaci. Radši zavolat? Použijte tlačítko výše.