Skip to content
Back to skills

Dynamic Web Tester

ASecurity

Testing dinámico de endpoints web: XSS (DalFox), SQLi (sqlmap), Nuclei.

  • 50 stars
  • 0 votes
  • 0 copies
  • 0 views
  • Added September 27, 2026
ai-agentsgobashsqldockertestingsecurity

Security analysis

A100/100

Pro scans all 2 files and shows the line behind each finding

Scanned September 28, 2026

npx -y skills add gonzalezpazmonica/savia --skill dynamic-web-tester --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Dynamic Web Tester?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Dynamic Web Tester
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/gonzalezpazmonica-dynamic-web-tester/badge)](https://www.skillsdirectory.com/skills/gonzalezpazmonica-dynamic-web-tester)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
layer: peripheral
name: dynamic-web-tester
description: "Testing dinámico de endpoints web: XSS (DalFox), SQLi (sqlmap), Nuclei."
metadata:
  # --- metadata.savia.* (SE-333) ---
  savia.authorization_required: true
  savia.maturity: beta
  savia.category: security
  savia.context: fork
  savia.context_cost: medium
  savia.priority: high
  savia.summary: "Testing dinamico controlado contra endpoints web en staging. REQUIERE autorizacion explicita. Modo conservador por defecto (level 1, safe). Complementa pentesting skill con deteccion activa de XSS y SQLi."
  savia.tags: "xss, sqli, dalfox, sqlmap, nuclei, pentest-web, dynamic-testing"
---

# Dynamic Web Security Tester — SE-245

## AVISO: AUTORIZACIÓN OBLIGATORIA

Este skill ejecuta herramientas de testing activo contra endpoints HTTP.
Nunca ejecutar contra producción directamente.
Requiere autorización escrita del propietario.

## Triggers

- "test dinámico web"
- "XSS scan"
- "SQLi test"
- "pentest web endpoint"
- "dalfox"
- "sqlmap"

## Flujo

```
1. Verificar autorización → output/security/authorization-{host}.txt
2. DalFox  — XSS scanning (reflected, DOM, stored)
3. sqlmap  — SQL injection (level 1 risk 1 batch — conservador)
4. Nuclei  — templates web: xss, sqli, lfi
5. Report  → output/security/dynamic-test-{host}-YYYYMMDD.json
```

## Uso

```bash
# Crear autorización primero
echo "AUTHORIZED" > output/security/authorization-localhost.txt

# Ejecutar en modo seguro (default)
bash scripts/dynamic-web-security-test.sh \
  --target http://localhost:8080 \
  --tools xss,sqli,nuclei \
  --safe
```

## Herramientas (Docker fallback automático)

| Herramienta | Imagen Docker | Función |
|---|---|---|
| DalFox | ghcr.io/hahwul/dalfox:latest | XSS detection |
| sqlmap | paoloo/sqlmap | SQL injection |
| Nuclei | projectdiscovery/nuclei | CVE/web templates |

## Modo conservador (siempre activo)

- sqlmap: `--level 1 --risk 1 --batch` — sin payloads destructivos
- dalfox: `--silence` — solo findings
- nunca modifica datos, nunca extrae datos

## Output

```
output/security/
  authorization-{host}.txt
  dynamic-test-{host}-YYYYMMDD.json   ← report consolidado
  dynamic-test-{host}-YYYYMMDD/
    dalfox-results.json
    sqlmap/
    nuclei-results.json
```

## Integración

- Complementa `nuclei-scanning` skill (CVEs de tech stack)
- Recibe endpoints de SE-243 attack-surface-mapper
- Reports marcados N3 — contienen evidencias de vulnerabilidades

## Gate de autorización

Sin `output/security/authorization-{host}.txt` con "AUTHORIZED" y < 30 días,
el script aborta con exit 1.

Files in this skill

  • DOMAIN.md3 KB
  • SKILL.md2.6 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…