React vs. XSS : Là où les garde-fous s'arrêtent

React est sécurisé par défaut. Il échappe les valeurs dans JSX pour bloquer la plupart des injections de scripts. Mais cela crée un faux sentiment de sécurité. React réduit le risque de XSS, il ne l'élimine pas.

Il existe trois principaux types d'attaques XSS :

De quoi React vous protège-t-il réellement ?

React propose des issues de secours (escape hatches). Si vous les utilisez mal, vous créez des vulnérabilités.

Attention à ces erreurs :

React fournit les outils pour la sécurité. Vous devez les utiliser correctement. La sécurité est votre responsabilité.

Source : https://dev.to/ayomidejhay/react-vs-xss-where-the-guardrails-end-6p2