Als cookies HttpOnly zijn, is mijn site dan veilig voor XSS?
Nee. HttpOnly voorkomt dat een script de cookie leest, maar het geïnjecteerde script draait nog steeds met de rechten van de gebruiker en kan geauthenticeerde requests versturen, de pagina wijzigen, toetsaanslagen registreren of data uit formulieren stelen. HttpOnly beperkt één gevolg van XSS; het voorkomt de kwetsbaarheid of het overige misbruik ervan niet.