Nel mio ricco client, sfuggo ai dati forniti dall'utente prima del rendering per impedire XSS.
I dati provengono dal server senza caratteri di escape. Ciò è necessario per la logica dell'applicazione, ad esempio evitando situazioni in cui per errore controllo "O&Donnell"==="O'Donnell"
Tuttavia, un utente malintenzionato può inviare all'utente un link per indirizzare l'accesso GET
all'API JSON sottostante; o l'utente potrebbe inciampare su di esso. Questo abilita XSS.
Come posso impedirlo? Token CSRF? Impostare il tipo di contenuto in testo normale o JSON e non in HTML? Qualche altro approccio?