XSS
ブラウザではSOP内での任意操作
node.jsなどでのサーバサイドではRCEとなる
未検証この場合にXSSと呼ぶことはない?
古い資料ではCSSと略されていることもある
おそらくCascading Style Sheetsと紛らわしいため呼ばれなくなった
分類
Stored XSS
Reflected XSS
DOM XSS
self XSS
対策
都度エスケープ
CSP
trusted types