Q1主动回忆难度 2
1/6
浏览器与网络 · 跨域与安全
记忆强度
同源策略下的跨域手段各自的适用面,以及 XSS 与 CSRF 的成因和防御。
浏览器与网络 · 跨域与安全
iframe、script 和图片 ping 发送跨域请求时,它们在响应处理、请求方式和典型用途上分别有什么优缺点?iframe 支持跨域后的交互,script 可返回 JSON 但仅限 GET,图片 ping 适合追踪却不能读取响应文本。
定义代理选项并挂载到 /api,转发请求后由 nginx 添加 CORS 响应头。
nginx 会添加跨域相关报头,将响应体长度设为 0,并直接返回 200。
持久型代码存入数据库并影响大量访客,非持久型通常借 URL 参数诱导特定用户触发。
普通文本做字符转义,富文本采用白名单过滤,外部资源通过 CSP 白名单限制加载和执行。
浏览器会随目标域请求自动携带该域 Cookie,攻击者可借登录态请求接口,却无法读取这个 Cookie。