| Request data rendered into the DOM / JSX / template | references/frontend.md §XSS |
dangerouslySetInnerHTML, v-html, innerHTML, document.write | references/frontend.md §XSS, framework refs |
eval, new Function, setTimeout(string), template-string compiled | references/frontend.md §XSS, backend.md §injection |
postMessage handler without strict origin check | references/frontend.md §postMessage |
| Page can be framed; clickjacking on a sensitive action | references/frontend.md §clickjacking |
| Token/key/PII visible in client bundle, network tab, or RSC payload | references/frontend.md §secrets, framework refs |
target="_blank" without rel, open redirect, javascript: URL | references/frontend.md §navigation |
| Login/session/JWT/cookie handling | references/backend.md §auth-sessions |
| An ID/slug from the request used to fetch or mutate a record | references/backend.md §authz-idor |
| SQL/Mongo/Prisma raw query built from input | references/backend.md §injection |
exec, spawn with a shell, Bun.$, child process from input | references/backend.md §injection, bun.md |
| Server fetches a URL/host the user supplied (webhook, image proxy) | references/backend.md §ssrf |
Object.assign/spread of request body into a model; ORM create(body) | references/backend.md §mass-assignment |
| File upload, file download, path/filename from input | references/backend.md §files |
JSON.parse/yaml/node-serialize/pickle-like on untrusted bytes | references/backend.md §deserialization |
| Rate limiting / brute force / enumeration / resource exhaustion | references/backend.md §abuse |
CORS config, Access-Control-Allow-Origin: * with credentials | references/backend.md §cors, hono.md |
| Dependency risk, lockfile, postinstall, typosquat, CDN script | references/backend.md §supply-chain |
| Next.js: Server Action, route handler, middleware, RSC, env | references/nextjs.md |
Nuxt: Nitro route, runtimeConfig, useFetch SSR, v-html | references/nuxt.md |
Bun: Bun.serve, Bun.$, Bun.file, password hashing, env | references/bun.md |
Hono: middleware order, jwt(), cors(), context, validator | references/hono.md |