Se os cookies são HttpOnly, meu site está protegido contra XSS?
Não. O HttpOnly impede que um script leia o cookie, mas o script injetado ainda roda com os privilégios do usuário e pode enviar requisições autenticadas, alterar a página, capturar digitações ou roubar dados de formulários. O HttpOnly reduz uma das consequências do XSS; ele não impede a vulnerabilidade nem seus outros abusos.