XSS en dominios de caja de arena
Google usa una serie de dominios de caja de arena para hospedar con seguridad contenido generado por los usuarios. Algunas de estas cajas de arena están hechas específicamente para aislar código HTML, Javascript o applets de Java subidos por los usuarios y se aseguran que no puedan acceder a la información del usuario.
Por esta razón, recomendamos usar alert(document.domain) en vez de alert(1) como tu código para comprobar vulnerabilidades XSS. En particular, si ves que se ejecuta el script en cualquier de los subdominios de esta lista...:...tu informe seguramente no cualificará, a no ser que puedas pensar de un escenario de ataque en el que el código inyectado podría ganar acceso a información personal del usuario.
- ad.doubleclick.net
- googleusercontent.com
- googlecode.com
- codespot.com
- feeds.feedburner.com
- googleadservices.com
- googledrive.com
- googlegroups.com
- {your-blog-name}.blogspot.com
- {your-app-name}.appspot.com
- firebasestorage.googleapis.com
- storage.googleapis.com