Короче, XSS — это когда кто-то может засунуть свой скрипт в твою страницу, и если не держать оборону, это быстро превращается в глюки, кражу сессий и вообще неприятности. Самое главное — фильтровать входные данные, но просто чистить HTML — мало.
Кто работал с этим на практике? Интересует именно реальный опыт, а не общая теория.