Si mes cookies sont HttpOnly, mon site est-il à l'abri du XSS ?
Non. HttpOnly empêche un script de lire le cookie, mais le script injecté s'exécute tout de même avec les privilèges de l'utilisateur et peut envoyer des requêtes authentifiées, modifier la page, capturer les frappes clavier ou dérober les données des formulaires. HttpOnly réduit l'une des conséquences du XSS ; il n'empêche ni la vulnérabilité ni ses autres exploitations.