ああ、わかりやすい図があった
ログインが必須条件じゃないよな、これ
https://www.ipa.go.jp/security/vuln/websecurity-HTML-1_6.html