XSS本质是攻击者控制的数据被浏览器当作网页代码执行,可在当前Origin下读取localStorage或CSRF Token,并以用户身份调用接口。防御需分层处理:1)普通文本用textContent输出,特殊字符按上下文转义,禁用危险脚本API;2)富文本内容需经严格Sanitizer清洗(如DOMPurify)并限制允许标签及属性;3)框架默认处理模板语法安全,但需避免使用dangerouslySetInnerHTML等危险API;4)配合CSP策略限制内联脚本和eval,但作为第二道防线。常见误区包括仅过滤script标签、依赖单次输入过滤或前端过滤。正确防御需确保同一数据进入不同渲染上下文时均按规则处理,服务端渲染必须严格编码,HttpOnly可作为辅助降低风险但非根本方案。