В чём всегда была ценность экспериментальных фич, которые уже выкатили на прод - недостаточная их протестированность на фоне остальных. Тут в статье отличный пример этой истории. Товарищ обходит амазоновский WAF зафузив "onbeforetoggle" ивенты DOM, которые WAF не блокирует.
в свою очередь вызывают изменение классов и атрибутов. В итоге он смог обойти WAF и получить доступ к защищённому контенту. https://sysdig.com/blog/fuzzing-and-bypassing-the-aws-waf/