XSS (Cross-Site Scripting) = chèn mã JS độc vào trang, chạy trong phiên của nạn nhân → đánh cắp token/cookie, mạo danh, đọc dữ liệu. Ba loại: stored, reflected, DOM-based.
Phòng chống:
- Output encoding theo ngữ cảnh (HTML, attribute, JS, URL).
- Framework tự escape: React escape mặc định khi render {value} — tránh dangerouslySetInnerHTML / innerHTML với dữ liệu chưa lọc.
- Nếu buộc phải render HTML người dùng nhập → sanitize bằng DOMPurify.
- Ưu tiên textContent thay innerHTML.
- CSP làm lớp phòng thủ chiều sâu (chặn inline/eval).