Gameserver-Crawler: oft kein JS auf attacker72 und kein URL-Hash. Deshalb nicht diese Seite beim Crawler einreichen — kopiere URL 1 oder 2 unten direkt ins Gameserver-Feld.
Beim manuellen Öffnen dieser Seite: Redirect zu test-xss (wie bisher).
Im Leak-Log muss PING_JSONP erscheinen. Sonst: Hash weg oder falsche URL.
Erwartung: WHO:bypass|SCREECH:SWAG{…} (Opfer-User ~120).
Nur SCREECH:hello = Bot sieht nur den öffentlichen Post von supervillain
(wie auf deiner Startseite) — falsche Django-Session, nicht kaputter Exploit.