核心结论
XSS的本质是不可信数据进入了可执行的解析上下文,被浏览器当作标记、脚本、地址或样式解释。系统防御必须以“按最终输出上下文处理”为核心:优先使用安全的文本与结构化接口,保留框架默认转义,对确需展示的富文本使用白名单净化,并通过严格CSP、Trusted Types、安全Cookie和服务端权限控制构成纵深防御。HttpOnly只限制脚本通过document.cookie读取对应Cookie,不能阻止已执行的恶意脚本操作页面、读取页面数据或携带用户会话调用同源接口,因此绝不是完整的XSS防线。
底层机制
XSS通常分为存储型、反射型和DOM XSS。存储型输入被保