Q1选择题难度 2
1/12
前端安全 · 中级 02
记忆强度
启用严格 CSP 后页面内联脚本被拦截,哪种改造最适合在保留安全性的同时恢复执行?
响应头包含 Content-Security-Policy: script-src 'self' 'nonce-r4Nd0m',HTML 中原有 <script>init()</script>。
前端安全中级题库第 2 组,共 12 张卡片。
前端安全 · 中级 02
响应头包含 Content-Security-Policy: script-src 'self' 'nonce-r4Nd0m',HTML 中原有 <script>init()</script>。
当前策略只允许同源外部脚本以及携带指定 nonce 的脚本执行。
跨源 fetch 若需要发送并接收 Cookie,前端必须显式使用 credentials: 'include',服务端则要返回与请求 Origin 精…
在不需要第三方嵌入的普通站点中,SameSite=Lax 通常能平衡外部链接导航体验和基础跨站请求防护;
未显式指定 SameSite 的 Cookie 在题设现代浏览器中按 Lax 处理。
该 GET 没有触发预检的自定义头或特殊方法,属于可直接发送的 CORS 请求。
任何能够取得目标窗口引用的页面都可能尝试调用 postMessage,因此接收方必须认证消息来源。
HttpOnly 的保护目标是阻止 JavaScript 通过 document.cookie 读取会话 Cookie,从而降低凭证被直接窃取的风险。
密码安全需要同时处理静态存储和在线攻击。
PUT 方法以及 X-Trace 自定义请求头都会被浏览器列入预检信息。
这是新窗口通过 window.opener 反向控制来源页面导航的典型风险。
该漏洞的输入来自当前 URL,危险汇聚点是 innerHTML,因此服务端对评论内容进行转义并不能覆盖这条 DOM 数据流。
不同子域属于不同源,带有 Authorization 的跨源请求通常需要先进行 CORS 预检。