Q1选择题难度 3
1/12
HTML · 高级 01
记忆强度
一个页面必须嵌入来源不受信任的第三方 HTML,并允许其运行脚本,但不应让它继承父页面来源权限。以下 iframe 配置哪项风险最低?
第三方内容运行在独立域名,业务不需要弹窗、表单提交、顶层导航或访问父页面 DOM。
HTML高级题库第 1 组,共 12 张卡片。
HTML · 高级 01
第三方内容运行在独立域名,业务不需要弹窗、表单提交、顶层导航或访问父页面 DOM。
在只需要执行脚本的前提下,应采用最小权限原则,仅授予 allow-scripts。
题目中的 JSON 应修正为 JSONP。
同源标签页可使用 BroadcastChannel 做频道式消息广播,也可连接 SharedWorker 并通过 MessagePort 交换消息。
Worker 能把计算从主线程移开,但跨线程通信、数据复制和对象生命周期仍会消耗时间与内存。
CSP nonce 可以在保持默认禁止任意内联脚本的同时,明确授权本次响应中的特定 script。
兼顾可访问性、校验与安全性的表单,需要同时建立四层保证:控件具有清晰且持久的可访问名称;
浏览器解析页面时,普通经典脚本、带 defer 的经典脚本、带 async 的经典脚本和模块脚本具有不同的下载、执行及顺序保证。
noopener 用于避免新打开的页面持有可用于操控来源窗口的 opener 引用,从而降低反向标签页劫持风险。
preload 是对当前页面关键资源的提前获取提示,并不会创建字体样式规则;
问题源于处理器无条件取消链接的默认导航,然后自行设置 location.href,导致浏览器原生的组合键、新标签页及其他链接语义丢失。
安全的跨域消息通信需要同时约束发送目标与接收来源。
Next.js 服务端渲染的目标,是在服务端根据路由和数据生成可直接展示的响应,再由客户端恢复需要交互的部分。