HTMLサニタイザー
Markdownパーサー
テンプレートエンジン
DOM操作ライブラリ
リッチテキストエディター
SVG処理ライブラリ
深いマージを行うJavaScriptライブラリ
WebView
ブラウザー拡張機能
mXSSやPrototype Pollutionは、ライブラリ内部の解析やオブジェクト操作が原因になる場合があります。
不十分です。
属性、URL、SVG、テンプレート、DOM Clobberingなど、script要素を使わない経路があります。
出力先が確定していない段階での一律エスケープは、二重エスケープや別コンテキストへの不適合を起こします。
基本は、出力直前にコンテキストに合わせて処理します。
JSONをinnerHTMLへ渡せばXSSになります。
JSONは安全化処理ではありません。
HttpOnlyは、JavaScriptからCookie値を直接読み取ることを制限します。
XSS自体は防ぎません。
CSPは防御の一層です。
OWASPも、CSPだけへ依存することをアンチパターンとして扱っています。