XSS
Cross-Site Scripting. Injeção de JavaScript malicioso em página confiável.
Tipos: Stored (script salvo no DB), Reflected (via URL), DOM-based (manipulação client-side). JSX auto-escapa {}, mas dangerouslySetInnerHTML, href/src, e eval() são vetores de risco.
Defender: sempre. Em todo input de usuário que pode ser renderizado como HTML.
Não é uma feature — é uma vulnerabilidade a evitar.
Cross-Site Request Forgery. Site malicioso dispara ação em seu site usando cookies do usuário.
Cross-Origin Resource Sharing. Browser bloqueia requests cross-origin por padrão. Servidor pode liberar via headers.
Content Security Policy. Header HTTP que restringe o que pode executar na página.
Flag de cookie que impede acesso via JavaScript. Protege contra roubo de token por XSS.
Flag de cookie que controla envio em requests cross-site. Principal defesa contra CSRF.