DOM-based XSS — это как диковинка: посмотришь на сервер — всё чистенько, а в браузере уже готовый бардак. Сами скрипты на фронте могут быть злейшей дырой, даже если сервер как кремень. В общем, игра в прятки с браузером ещё та. Главное — не забывать, что опасность может быть в самых невинных местах.
DOM-based XSS круто показывает, что безопасность — это не только про сервер, а и про сам браузер с фронтом. Там реально можно пропустить опасности, которые сервер вообще не видит. Так что обе стороны важны, но клиентские скрипты иногда дают больше головной боли, чем кажется на первый взгляд.
Честно, DOM-based XSS — это как будто сервер чист, а браузер сам себе проблемы делает. Задумался, что надо и на клиенте внимательнее смотреть, а не только сервер проверять. Вот так и учишься потихоньку, не всегда сразу понятно, где именно ловушка.