XSS topganingizni isbotlashning an'anaviy yo'li — alert() bilan popup yaratish. Ba'zan esa to'liq ekspluatatsiya berib, XSS haqiqiy tahdid ekanini isbotlashingiz kerak. Ushbu bo'limda uchta eng kuchli usulni ko'rib chiqamiz.
Ko'p ilovalar sessiya uchun cookie ishlatadi. XSS orqali jabrlanuvchi cookie'sini o'z domeningizga yuborib, keyin uni brauzerga kiritib, jabrlanuvchi qiyofasiga kirishingiz mumkin. Cheklovlar: jabrlanuvchi login qilmagan bo'lishi mumkin; ko'p ilovalar cookie'ni HttpOnly bilan yashiradi; sessiya IP kabi omillarga bog'langan bo'lishi mumkin.
Ko'p foydalanuvchilar parol menejeriga ega bo'lib, u parollarni avtomatik to'ldiradi. Parol input yaratib, avtomatik to'ldirilgan parolni o'qib, o'z domeningizga yuborishingiz mumkin. Bu usul cookie o'g'irlashdagi ko'p muammolarni chetlab o'tadi va hatto qayta ishlatilgan parollar orqali boshqa hisoblarga ham kirish beradi.
XSS hujumchiga vebsaytda qonuniy foydalanuvchi qila oladigan deyarli hamma narsani qilish imkonini beradi. Ba'zi saytlar login qilgan foydalanuvchilarga parolni qayta kiritmasdan email o'zgartirishga ruxsat beradi — XSS bilan CSRF tokenini o'g'irlab, emailni o'zgartirib, parol tiklash orqali hisobni egallashingiz mumkin. An'anaviy CSRF "bir tomonlama" bo'lsa, XSS "ikki tomonlama" aloqani beradi — bu anti-CSRF himoyalarni chetlab o'tadi.
CSRF tokenlari XSS'ga qarshi samarasiz, chunki XSS hujumchiga token qiymatini javoblardan to'g'ridan-to'g'ri o'qish imkonini beradi.