Как часть создаваемого мной веб-приложения, существует iframe, который позволяет вошедшему в систему пользователю редактировать некоторый контент, который будет отображаться только в его собственном вошедшем в систему профиле или на общедоступной странице без входа в систему.users.
Поскольку это означает, что контент будет доступен для просмотра только пользователю, который его ввел, или пользователю на общедоступном сайте, означает ли это, что риск XSS избыточен?Если они могут только вставить javascript на свою страницу, то они могут получить доступ только к своим собственным куки, да?И если мы затем отобразим этот контент на общедоступной странице, которая не имеет понятия о зарегистрированном пользователе (на другом поддомене), тогда нет файлов cookie для доступа, верно?
Или это мое упрощенное представление об опасностяхXSS неверный?
Энтони