Supponiamo di aver trovato un xss sul sito esempio.com, ora per attivare un XSS, io uso il seguente URL:
https://example.com/a.php?v=%22%3E%3Cimg%20src=x
Quale risultato nella seguente risposta:
HTTP/1.1 500 Internal Server Error
Server: nginx
Date: Mon, 27 Jul 2015 02:15:23 GMT
Content-Type: text/html;
Content-Length: 44
Connection: keep-alive
Strict-Transport-Security: max-age=31557600; includeSubdomains;
X-Permitted-Cross-Domain-Policies: master-only
X-Content-Type-Options: nosniff
X-XSS-Protection: 1; mode=block
Content-Security-Policy: sandbox
Content-Disposition: attachment
"><img src=x
Questo comporta un rischio per la sicurezza considerando che la protezione XSS è abilitata e anche la sandbox CSP e l'allegato content-disposition lo mitigano, così anche se l'iniezione ha avuto successo, il codice non verrà eseguito per XSS.