Кстати, а что вы конкретно имеете в виду когда обсуждаете XSS с ATO ?) ATO в плане получение текущей сессии пользователя или триггер действия, типа изменения email и сброс пар...
А у вас тоже burp не прогружает большие Js/css (> 10мб)? Причем это связано с unpack gzip / deflate in responses
А кто-нибудь использует панель Inspector в бурпе?)