XSS в origin читает localStorage токен или дергает API от имени пользователя; при отсутствии HttpOnly может украсть cookie. Далее — session replay, пока токен жив; фикс — экранирование+CSP+HttpOnly+короткий TTL+отзыв.
Разбор
- HttpOnly не спасает от XSS-driven действий в браузере жертвы.
- CSP и template escape ломают первый шаг.
- Refresh rotation и device binding усложняют replay.
- CSP report помогает ловить попытки.
Итог
XSS часто цель — сессия/действия; многослойная защита рвёт цепочку.